Linux进阶-9.防火墙管理工具2:firewalld

RHEL 7系统中集成了多款防火墙管理工具,前一章是iptables防火墙,firewalld是RHEL7中默认的防火墙配置管理工具,相对于iptables,firewalld支持动态更新技术并加入了区域(zone)的概念。区域相当于策略模板,用户可以根据不同场景选择合适的策略模板。

区域 				默认规则策略
阻塞区域(block):	任何传入的网络数据包都将被阻止
丢弃区域(drop):	任何传入的网络连接都被拒绝
工作区域(work):	相信网络上的其他计算机,不会损害你的计算机
家庭区域(home):	相信网络上的其他计算机,不会损害你的计算机
内部区域(internal):相信网络上的其他计算机,不会损害你的计算机
公共区域(public):	只有指定数据包才被允许
隔离区域(DMZ):		非军事管理区域,内外网络之间增加的一层网络,起到缓冲作用,指定数据包才被允许
信任区域(trusted):	所有的网络连接都可以接受
外部区域(external):只有指定数据包才被允许

1.firewall-cmd

firewall-cmd是使用命令行管理防火墙工具。使用firewalld-cmd配置的防火墙策略默认当前生效模式(Runtime),系统重启后策略会失效。如果想让配置策略一直存在,就需要使用永久模式(Permanent),需要在firewall-cmd命令中增加–permanent参数,这样配置的防火墙策略就可以永久生效了。但是,永久生效模式只有在系统重启之后才能自动生效。如果想让配置的策略立即生效,需要手动执行firewall-cmd --reload命令。

参数 							作用
--get-default-zone 				查询默认的区域名称
--set-default-zone=<区域名称> 	设置默认的区域,使其永久生效
--get-zones 					显示可用的区域
--get-services 					显示预先定义的服务
--get-active-zones 				显示当前正在使用的区域与网卡名称
--add-source= 					将源自此IP或子网的流量导向指定的区域
--remove-source= 				不再将源自此IP或子网的流量导向某个指定区域
--add-interface=<网卡名称> 		将源自该网卡的所有流量都导向某个指定区域
--change-interface=<网卡名称> 	将某个网卡与区域进行关联
--list-all 						显示当前区域的网卡配置参数、资源、端口以及服务等信息
--list-all-zones 				显示所有区域的网卡配置参数、资源、端口以及服务等信息
--query-service=<服务名> 		查询指定服务是否可以通过
--add-service=<服务名> 			设置默认区域允许该服务的流量
--add-port=<端口号/协议> 			设置默认区域允许该端口的流量
--remove-service=<服务名> 		设置默认区域不再允许该服务的流量
--remove-port=<端口号/协议> 		设置默认区域不再允许该端口的流量
--reload 						让“永久生效”的配置规则立即生效,并覆盖当前的配置规则
--panic-on 						开启应急状况模式
--panic-off 					关闭应急状况模式

1.1查看当前使用区域和可用区域

[root@localhost Desktop]# firewall-cmd --get-active-zones 
public
  interfaces: eno16777736

[root@localhost Desktop]# firewall-cmd --get-zones
block dmz drop external home internal public trusted work

1.2设置默认区域为home,并将网口加入到home区域。设置默认区域不需要加–permanent参数,直接生效重启后配置也不会还原。

[root@localhost Desktop]# firewall-cmd --set-default-zone=home
success
[root@localhost Desktop]# firewall-cmd --permanent --change-interface=eno16777736 --zone=home
success
[root@localhost Desktop]# firewall-cmd --permanent --get-zone-of-interface=eno16777736
home
[root@localhost Desktop]# firewall-cmd --reload
success

1.3查询SSH、HTTP服务在home区域中是否允许通过,若不能通过添加通过策略。

[root@localhost Desktop]# firewall-cmd --zone=home --query-service=ssh
yes
[root@localhost Desktop]# firewall-cmd --zone=home --query-service=http
no
[root@localhost Desktop]# firewall-cmd --zone=home --add-service=http --permanent 
success
[root@localhost Desktop]# firewall-cmd --reload
success
[root@localhost Desktop]# firewall-cmd --zone=home --query-service=http
yes

1.4将65510-65520所有端口允许通过。

[root@localhost Desktop]# firewall-cmd --zone=home --add-port=65510-65520/tcp --permanent 
success
[root@localhost Desktop]# firewall-cmd --zone=home --add-port=65510-65520/udp --permanent 
success
[root@localhost Desktop]# firewall-cmd --reload
success
[root@localhost Desktop]# firewall-cmd --zone=home --list-ports
65510-65520/udp 65510-65520/tcp

1.5将HTTP对外端口修改为8080。

[root@localhost Desktop]# firewall-cmd --zone=home --add-forward-port=port=8080:proto=tcp :toport=80 --permanent
success
[root@localhost Desktop]# firewall-cmd --reload
success

1.6拒绝访问80端口。

[root@localhost Desktop]# firewall-cmd --zone=home --remove-service=http --permanent 
success
[root@localhost Desktop]# firewall-cmd --reload
success

1.7添加富规则,禁止192.168.10.0网段SSH登录。富规则可以针对系统服务、端口号、源地址和目标地址等诸多信息进行更有针对性的策略配置。格式是rich-rule=“rule family=“ipv4或者ipv6” source address=“IP地址或网段” service name=“服务” 动作”。

[root@localhost Desktop]# firewall-cmd --permanent --zone=home --add-rich-rule="rule family="ipv4" source address="192.168.10.0/24" service name="ssh" reject"
success
[root@localhost Desktop]# firewall-cmd --reload
success

2.firewall-config

firewalld-config是配置防火墙的图形用户界面工具。在终端中输入firewall-config就可以打开配置界面了,也可以在左上角Applications中Sundry下找到Firewall就是firewall-config的界面管理工具了。当你看到这个界面后,发现命令行和界面难度不是一个级别,然而做的事却是一样。
在这里插入图片描述

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章