Firewalld概述
Firewalld和iptables的区别
Firewalld | iptables |
---|
是基于区域,根据不同的区域来设置不同的规则,从而保证网络的安全。与硬件防火墙的设置相类似。 | 主要是基于接口,来设置规则,从而判断网络的安全性。 |
firewalld 将配置储存在/etc/ firewalld/ ( 优先加载)和/usr/lib/ firewalld/ ( 默认的配置文件)中的各种XML文件里。 | iptables 在 /etc/sysconfig/iptables 中储存配置。 |
使用firewalld 却不会再创建任何新的规则,仅仅运行规则中的不同之处。因此firewalld可以在运行时间内,改变设置而不丢失现行连接。 | 使用iptables每一个单独更改意味着清除所有旧有的规则和从/etc/sysconfig/iptables里读取所有新的规则。 |
firewalld 防火墙类型为动态防火墙 | iptables 防火墙类型为静态防火墙 |
Firewalld网络区域
区域介绍与概念
9个预定义区域
Firewalld数据处理流程
firewalld检查数据包的源地址的规则
Firewalld防火墙的配置方式
常用的firewall-cmd命令选项
区域管理
[root@localhost /]# systemctl start firewalld.service
【启动firewalld防火墙】
[root@localhost /]# firewall-cmd --get-zones
block dmz drop external home internal public trusted work
【显示所有的可用区域】
[root@localhost /]# firewall-cmd --get-default-zone
public
【显示当前默认区域】
[root@localhost /]# firewall-cmd --set-default-zone=home
success
【设置默认区域】
[root@localhost /]# firewall-cmd --get-active-zones
home
interfaces: ens33
【显示当前正在使用的区域及其对应的网卡接口】
[root@localhost /]# firewall-cmd --zone=trusted --add-interface=ens33
【为指定接口绑定区域】
The interface is under control of NetworkManager, setting zone to 'trusted'.
success
[root@localhost /]# firewall-cmd --get-zone-of-interface=ens33
trusted
【显示指定接口绑定的区域】
[root@localhost /]# firewall-cmd --remove-interface=ens33 --zone=trusted
The interface is under control of NetworkManager, setting zone to default.
success
【为指定区域删除绑定的网络接口】
[root@localhost /]# firewall-cmd --zone=trusted --change--interface=ens36
【为指定的区域更改绑定的网络接口】
[root@localhost /]# firewall-cmd --add-source=111.111.111.111 --zone=home
success
【为指定源地址绑定区域】
[root@localhost /]# firewall-cmd --list-all
【显示默认区域的其规则】
home (active)
target: default
icmp-block-inversion: no
interfaces: ens33
sources: 111.111.111.111
services: ssh mdns samba-client dhcpv6-client
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:
[root@localhost /]# firewall-cmd --get-zone-of-source=111.111.111.111
home
【显示指定源地址绑定的区域】
[root@localhost /]# firewall-cmd --zone=home --remove-source=111.111.111.111
success
【删除指定区域绑定的源地址】
[root@localhost /]# firewall-cmd --zone=home --change-source=2.2.2.2
success
【更改指定区域绑定的源地址,更改前需先删除】
[root@localhost /]# firewall-cmd --list-all
home (active)
target: default
icmp-block-inversion: no
interfaces: ens33
sources: 2.2.2.2
services: ssh mdns samba-client dhcpv6-client
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:
[root@localhost /]# firewall-cmd --list-all-zones
【显示所有区域及其规则】
[root@localhost /]# firewall-cmd --zone=dmz --list-all
【显示指定区域的所有规则】
[root@localhost /]# firewall-cmd --get-icmptypes
address-unreachable bad-header communication-prohibited destination-unreachable echo-reply echo-request fragmentation-needed host-precedence-violation host-prohibited host-redirect host-unknown host-unreachable ip-header-bad neighbour-advertisement neighbour-solicitation network-prohibited network-redirect network-unknown network-unreachable no-route packet-too-big parameter-problem port-unreachable precedence-cutoff protocol-unreachable redirect required-option-missing router-advertisement router-solicitation source-quench source-route-failed time-exceeded timestamp-reply timestamp-request tos-host-redirect tos-host-unreachable tos-network-redirect tos-network-unreachable ttl-zero-during-reassembly ttl-zero-during-transit unknown-header-type unknown-option
【显示所有 ICMP 类型】
[root@localhost /]# firewall-cmd --zone=home --add-icmp-block=packet-too-big
success
【为指定区域设置拒绝访问的某项 ICMP 类型】
[root@localhost /]# firewall-cmd --zone=home --list-icmp-blocks
packet-too-big
【显示指定区域内拒绝访问的所有 ICMP 类型】
[root@localhost /]# firewall-cmd --zone=home --remove-icmp-block=packet-too-big
success
【删除指定区域已设置的拒绝访问的某项ICMP类型】
服务管理
[root@localhost /]# firewall-cmd --zone=home --list-services
ssh mdns samba-client dhcpv6-client
【显示指定区域内允许访问的所有服务】
[root@localhost /]# firewall-cmd --zone=home --add-service=http
success
【为指定区域设置允许访问的某项服务】
[root@localhost /]# firewall-cmd --zone=home --remove-service=mdns
success
【删除指定区域已设置的允许访问的某项服务】
[root@localhost /]# firewall-cmd --zone=home --list-services
ssh samba-client dhcpv6-client http
[root@localhost /]# firewall-cmd --add-service=ftp --add-service=http --permanent
success
[root@localhost /]# firewall-cmd --add-service={ftp,dhcp,http} --zone=internal
success
【添加ftp,dhcp,http服务到默认区域,并设置成永久生效】
[root@localhost /]# firewall-cmd --reload
success
【重新加载firewalld服务】
[root@localhost /]# firewall-cmd --list-all
trusted (active)
target: ACCEPT
icmp-block-inversion: no
interfaces: ens33
sources:
services: dhcp ftp http
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:
【--permanent选项表示设置成永久生效,在使用时需要重启启动firewalld服务或者执行firewall-cmd --reload命令重新加载防火墙规则,才会生效】
【若不带--permanent选项,则用于设置运行时规则,但是这些规则会在系统或firewalld服务重启、停止时失效】
[root@localhost /]# firewall-cmd --runtime-to-permanent
success
【将当前运行时配置写入规则配置文件中,使之成为永久性配置】
端口管理
【允许tcp的9000端口到home区域】
[root@localhost /]# firewall-cmd --zone=home --add-port=9000/tcp
success
【允许udp的9000-9888端口到默认区域】
[root@localhost /]# firewall-cmd --add-port=9000-9888/udp
success
【为指定区域设置允许访问的某个/某段端口号(包括协议名)】
[root@localhost /]# firewall-cmd --list-all
trusted (active)
target: ACCEPT
icmp-block-inversion: no
interfaces: ens33
sources:
services: dhcp tftp ftp http
ports: 9000-9888/udp
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:
[root@localhost /]# firewall-cmd --zone=home --remove-port=9000/tcp
success
【把home区TCP的9000端口移除】