RHEL 7系统中集成了多款防火墙管理工具,前一章是iptables防火墙,firewalld是RHEL7中默认的防火墙配置管理工具,相对于iptables,firewalld支持动态更新技术并加入了区域(zone)的概念。区域相当于策略模板,用户可以根据不同场景选择合适的策略模板。
区域 默认规则策略
阻塞区域(block): 任何传入的网络数据包都将被阻止
丢弃区域(drop): 任何传入的网络连接都被拒绝
工作区域(work): 相信网络上的其他计算机,不会损害你的计算机
家庭区域(home): 相信网络上的其他计算机,不会损害你的计算机
内部区域(internal):相信网络上的其他计算机,不会损害你的计算机
公共区域(public): 只有指定数据包才被允许
隔离区域(DMZ): 非军事管理区域,内外网络之间增加的一层网络,起到缓冲作用,指定数据包才被允许
信任区域(trusted): 所有的网络连接都可以接受
外部区域(external):只有指定数据包才被允许
1.firewall-cmd
firewall-cmd是使用命令行管理防火墙工具。使用firewalld-cmd配置的防火墙策略默认当前生效模式(Runtime),系统重启后策略会失效。如果想让配置策略一直存在,就需要使用永久模式(Permanent),需要在firewall-cmd命令中增加–permanent参数,这样配置的防火墙策略就可以永久生效了。但是,永久生效模式只有在系统重启之后才能自动生效。如果想让配置的策略立即生效,需要手动执行firewall-cmd --reload命令。
参数 作用
--get-default-zone 查询默认的区域名称
--set-default-zone=<区域名称> 设置默认的区域,使其永久生效
--get-zones 显示可用的区域
--get-services 显示预先定义的服务
--get-active-zones 显示当前正在使用的区域与网卡名称
--add-source= 将源自此IP或子网的流量导向指定的区域
--remove-source= 不再将源自此IP或子网的流量导向某个指定区域
--add-interface=<网卡名称> 将源自该网卡的所有流量都导向某个指定区域
--change-interface=<网卡名称> 将某个网卡与区域进行关联
--list-all 显示当前区域的网卡配置参数、资源、端口以及服务等信息
--list-all-zones 显示所有区域的网卡配置参数、资源、端口以及服务等信息
--query-service=<服务名> 查询指定服务是否可以通过
--add-service=<服务名> 设置默认区域允许该服务的流量
--add-port=<端口号/协议> 设置默认区域允许该端口的流量
--remove-service=<服务名> 设置默认区域不再允许该服务的流量
--remove-port=<端口号/协议> 设置默认区域不再允许该端口的流量
--reload 让“永久生效”的配置规则立即生效,并覆盖当前的配置规则
--panic-on 开启应急状况模式
--panic-off 关闭应急状况模式
1.1查看当前使用区域和可用区域
[root@localhost Desktop]# firewall-cmd --get-active-zones
public
interfaces: eno16777736
[root@localhost Desktop]# firewall-cmd --get-zones
block dmz drop external home internal public trusted work
1.2设置默认区域为home,并将网口加入到home区域。设置默认区域不需要加–permanent参数,直接生效重启后配置也不会还原。
[root@localhost Desktop]# firewall-cmd --set-default-zone=home
success
[root@localhost Desktop]# firewall-cmd --permanent --change-interface=eno16777736 --zone=home
success
[root@localhost Desktop]# firewall-cmd --permanent --get-zone-of-interface=eno16777736
home
[root@localhost Desktop]# firewall-cmd --reload
success
1.3查询SSH、HTTP服务在home区域中是否允许通过,若不能通过添加通过策略。
[root@localhost Desktop]# firewall-cmd --zone=home --query-service=ssh
yes
[root@localhost Desktop]# firewall-cmd --zone=home --query-service=http
no
[root@localhost Desktop]# firewall-cmd --zone=home --add-service=http --permanent
success
[root@localhost Desktop]# firewall-cmd --reload
success
[root@localhost Desktop]# firewall-cmd --zone=home --query-service=http
yes
1.4将65510-65520所有端口允许通过。
[root@localhost Desktop]# firewall-cmd --zone=home --add-port=65510-65520/tcp --permanent
success
[root@localhost Desktop]# firewall-cmd --zone=home --add-port=65510-65520/udp --permanent
success
[root@localhost Desktop]# firewall-cmd --reload
success
[root@localhost Desktop]# firewall-cmd --zone=home --list-ports
65510-65520/udp 65510-65520/tcp
1.5将HTTP对外端口修改为8080。
[root@localhost Desktop]# firewall-cmd --zone=home --add-forward-port=port=8080:proto=tcp :toport=80 --permanent
success
[root@localhost Desktop]# firewall-cmd --reload
success
1.6拒绝访问80端口。
[root@localhost Desktop]# firewall-cmd --zone=home --remove-service=http --permanent
success
[root@localhost Desktop]# firewall-cmd --reload
success
1.7添加富规则,禁止192.168.10.0网段SSH登录。富规则可以针对系统服务、端口号、源地址和目标地址等诸多信息进行更有针对性的策略配置。格式是rich-rule=“rule family=“ipv4或者ipv6” source address=“IP地址或网段” service name=“服务” 动作”。
[root@localhost Desktop]# firewall-cmd --permanent --zone=home --add-rich-rule="rule family="ipv4" source address="192.168.10.0/24" service name="ssh" reject"
success
[root@localhost Desktop]# firewall-cmd --reload
success
2.firewall-config
firewalld-config是配置防火墙的图形用户界面工具。在终端中输入firewall-config就可以打开配置界面了,也可以在左上角Applications中Sundry下找到Firewall就是firewall-config的界面管理工具了。当你看到这个界面后,发现命令行和界面难度不是一个级别,然而做的事却是一样。