firewalld火墙设置

firewalld  

一、图形化管理火墙

系统提供了图像化的配置工具 firewall-config 、 system-config-firewall, 提供命令行客户端 firewall-cmd, 用于配置 firewalld 永久性或非永久性运行时间的改变。在图形工具里可以根据需求简单直接的设置火墙策略。


二、firewalld的配置存储

/etc/firewalld

进行的所有永久设定,均是改变此中文件/etc/firewalld/zones中的文件的内容,也可在文件中直接改动,改完后需要进行重启服务。


三、用命令管理firewalld

firewall-cmd --state    ##状态


firewall-cmd --get-zones    ##查看系统火墙域有哪些


firewall-cmd --get-default-zone    ##查看默认域是哪一个


firewall-cmd --get-active-zones    ##当前正在生效的设定


firewall-cmd --set-default-zone=trusted   ##trusted设为默认域

firewall-cmd --zone=public --list-all    ##列出指定域的策略


firewall-cmd --get-services    ##查看所有可以开启的服务


firewall-cmd --list-all-zones    ##列出系统中可以直接使用的域



对于企业来说,一些服务器要同时向内部和外界提供服务。出于安全性考虑,对内外所开放的服务权限是不同的。这一点就可以用配置火墙来实现。(在此以public和trusted以及httpd服务来作一个简单的示例。)

首先给该服务器配置双网卡,假设eth0为内网,eth1为外网。其各自ip如下。


将eth0从public域上取下,放到trusted域上。


查看正在工作的域有public和trusted


查看public域的火墙策略,不支持http访问。



通过eth0的http访问成功。

通过eth1的http访问被拒。


这样就可以实现不同网段的访问控制。


firewall-cmd --add-service=ftp

firewall-cmd --direct --add-rule ipv4 filter INPUT 1 ! -s 172.25.254.60 -p tcp --dport 21 -j REJECT    ##只允许60使用21端口否则拒绝,第一条非172.25.254.60不能连接21端口

firewall-cmd --direct --remove-rule ipv4 filter INPUT 1 ! -s 172.25.254.60 -p tcp --dport 21 -j REJECT    ##移除

60主机本可以连接21端口。

写入策略后60主机不能连接。



firewall-cmd --direct --add-rule ipv4 filter INPUT 1 ! -s 172.25.254.60 -p tcp --dport 22 -j DROP    ##只允许60连接否则等待
firewall-cmd --direct --remove-rule ipv4 filter INPUT 1 ! -s 172.25.254.60 -p tcp --dport 22 -j DROP    ##移除

目的地地址转发,路由之前    ##别人连我,转换出去
firewall-cmd --add-masquerade --zone=public


firewall-cmd --add-forward-port=port=22:proto=tcp:toport=22:toaddr=172.25.254.60

测试:

foundation60.ilt.example.com主机的ip为172.25.254.60

firewall-cmd --remove-forward-port=port=22:proto=tcp:toport=22:toaddr=172.25.254.60


源地址转换,路由之后

firewall-cmd --add-rich-rule='rule family=ipv4 source address=172.25.254.160 masquerade'
firewall-cmd --list-all


客户机的网关要设置成路由器上能和它通信的ip。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 要设置 firewalld 允许指定网段访问本机的 80 端口,可以执行以下步骤: 1. 使用命令 `firewall-cmd --permanent --new-zone=myweb` 创建一个新的防火墙区域,名为 "myweb"。 2. 使用命令 `firewall-cmd --permanent --zone=myweb --add-source=192.168.1.0/24` 将指定网段(如 192.168.1.0/24)加入到 "myweb" 区域中。 3. 使用命令 `firewall-cmd --permanent --zone=myweb --add-port=80/tcp` 开放 80 端口。 4. 使用命令 `firewall-cmd --permanent --zone=myweb --set-target=ACCEPT` 设置 "myweb" 区域的目标状态为 ACCEPT。 5. 使用命令 `firewall-cmd --reload` 重新加载防火墙规则。 6. 使用命令 `firewall-cmd --list-all` 查看防火墙规则。 注意:上述步骤的所有命令都需要使用管理员权限(sudo)执行. ### 回答2: 要设置firewalld指定网段访问本机的80端口,可以按照以下步骤进行: 1. 首先,确保已经安装了firewalld火墙,并启动了相关的服务。 2. 使用以下命令将需要访问本机80端口的网段添加到firewalld火墙的trusted区域中: ``` sudo firewall-cmd --permanent --zone=trusted --add-source=192.168.1.0/24 ``` 在上述命令中,将192.168.1.0/24替换为需要允许访问的具体网段。 3. 接下来,打开80端口以允许来自指定网段的流量访问: ``` sudo firewall-cmd --permanent --zone=public --add-port=80/tcp ``` 在上述命令中,--zone参数可以根据实际需要替换为其他防火墙区域名称。 4. 最后,重新加载firewalld配置使设置生效: ``` sudo firewall-cmd --reload ``` 重新加载配置后,防火墙将允许来自指定网段的流量访问本机的80端口。 请注意,上述设置将允许指定网段的所有IP访问本机的80端口,如果需要更细粒度的控制,可以使用更复杂的配置来限制访问。此外,设置完成后,可以使用以下命令来验证设置是否生效: ``` sudo firewall-cmd --zone=public --list-all ``` 以上是使用firewalld设置指定网段访问本机80端口的方法。 ### 回答3: 要设置 firewalld 允许指定网段访问本机的80端口,可以按照以下步骤进行设置: 1. 确保服务器已经安装了 firewalld 并且处于运行状态。 2. 首先,登录到服务器,并打开终端。 3. 然后,使用管理员权限运行以下命令来设置允许访问的网络范围: ``` sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="指定网段" port port=80 protocol=tcp accept' ``` 将 "指定网段" 替换为要允许的网段。例如,如果要允许192.168.0.0/24网段访问80端口,那么命令将如下所示: ``` sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.0.0/24" port port=80 protocol=tcp accept' ``` 4. 最后,重新加载 firewalld 配置以使更改生效: ``` sudo firewall-cmd --reload ``` 现在,firewalld 将允许指定网段的IP地址访问服务器的80端口。请注意,这些命令是在管理员权限下运行的,如果您没有适当的权限,请联系服务器管理员执行上述命令。 此外,如果您有其他需求或特殊配置,请查阅 firewalld 的官方文档或寻求专业技术人员的指导。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值