Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
isowall — 这是一个微型防火墙,可以将目标设备与本地网络完全隔离。 | Kitploit
工具/GitHubGitHub/robertdavidgraham/isowall
防御工具数据包嗅探与分析IDS/IPS规避网络安全
GitHubrobertdavidgraham/isowall

isowall

这是一个微型防火墙,可以将目标设备与本地网络完全隔离。

查看仓库
3116512年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

isowall

这是一个微型防火墙,用于将目标设备与本地网络完全隔离。 它允许受感染的机器访问互联网,但不会危及本地网络。

构建

本项目依赖于 libpcap,当然还有 C 编译器。

在 Debian 上,以下命令应该有效:

root@kitploit:~
# apt-get install git gcc make libpcap-dev
# git clone https://github.com/robertdavidgraham/isowall
# cd isowall
# make

这会将二进制文件 isowall 放在本地 isowall/bin 目录中。

这同样适用于 Windows、Mac OS X、xBSD 以及几乎所有支持 libpcap 的操作系统。

运行

首先,设置一台具有三个网络接口的机器。

第一个网络接口(如 eth0)将正常配置,带有 TCP/IP 协议栈,以便您可以 SSH 连接到它。

另外两个网络接口不应有 TCP/IP 协议栈、IP 地址或任何配置。这是最重要的配置步骤,也是最容易出错的地方。例如,机器上的 DHCP 软件可能配置为在这些额外接口上自动发送 DHCP 请求。您必须修复该问题,确保没有任何东西绑定到这些接口。

要运行,只需输入:

root@kitploit:~
# ./bin/isowall --internal eth1 --external eth2 -c xxxx.conf

其中 xxxx.conf 包含您的配置,如下所述。

配置

以下显示一个典型的配置文件

root@kitploit:~
internal = eth1
internal.target.ip = 10.0.0.129
internal.target.mac = 02:60:8c:37:87:f3

external = eth2
external.router.ip = 10.0.0.1
external.router.mac = 66:55:44:33:22:11

allow = 0.0.0.0/0
block = 192.168.0.0/16
block = 10.0.0.0/8
block = 224.0.0.0-255.255.255.255

我们正在隔离的目标设备具有指定的 IP 和 MAC 地址。

仅传递 IPv4 和 ARP 数据包。

出站数据包必须满足以下条件:

  • 源 MAC 地址等于 internal.target.mac
  • 目标 MAC 地址等于 external.router.mac
  • EtherType 为 0x800 或 0x806
  • 源 IPv4 地址等于 internal.target.ip
  • 目标 IPv4 地址在 allow 范围内,但不在 block 范围内
  • 如果是 ARP 数据包,则目标 IPv4 地址必须等于 external.router.ip
  • 如果是 ARP 数据包,则必须是 "请求" 包

入站数据包必须满足以下条件:

  • 目标 MAC 地址等于 internal.target.mac
  • 源 MAC 地址等于 external.router.mac
  • EtherType 为 0x800 或 0x806
  • 目标 IPv4 地址等于 internal.target.ip
  • 源 IPv4 地址在 allow 范围内,但不在 block 范围内
  • 如果是 ARP 数据包,则源 IPv4 地址必须等于 external.router.ip
  • 如果是 ARP 数据包,则必须是 "回复" 包

安全保证

当然,没有绝对保证,但这个程序的安全性相当不错。

安全性基于这样一个事实:没有 IP 协议栈绑定到网卡。 这意味着受感染的目标设备无法以任何方式接触防火墙机器,除非在 is_allowed() 函数允许的范围内。 该函数代表了防火墙机器的大部分攻击面。而且,正如您从阅读该函数中可以看到的那样,它几乎不包含任何功能,这意味着攻击面确实非常小。

有一些理论上的攻击可能会在物理层发生,但在大多数情况下,我们不必担心它们。

下载工具