firewalld防火墙(二)

firewalld支持两种类型的网络转换(NAT)
1地址伪装(masquerade):解决了公司内部访问外部可以实现局域网多个地址共享单一公网地址上网ip地址伪装仅支持ipv4,不支持ipv6

2端口转发(firewalld-port):解决了公司内部服务器发布到互联网通过端口转发,指定ip地址及端口的流量被转发到相同计算机上的不同端口,或转发到不同计算机端口

富语言可用于基本的允许/拒绝规则,也可以用于配置记录(面向syslog和auditd)以及端口转发,伪装和速率限制

firewall-cmd 处理富规则的常用选项
--add-rich-rule='RULE'    
指定区域添加RULE没有指定为默认
--remove-rich-rule='RULE'
从指定区域删除RULE没有指定为默认区域
--query-rich-rule='RULE'
查询RULE是否已添加到指定区域,如果未指定区域,则为默认区域。规则存在返回0否返回1
--list-rich-rules
输出指定区域所有富规则,如果未指定则为默认

source:限制源ip地址,可以是ipv4,ipv6地址或网段
destination:限制目标地址,目标地址使用源地址相同语法
element:要素,只能是以下几种要素类型之一
(service port protocol icmp-block masquerade和forward-port

service:服务名firewalld提供的其中一种
port:端口可是数字或范围
protocol:协议可以是一个协议ID号,或一个协议名
icmp-block:阻断一个或多个icmp类型 
masquerade:地址伪装
forward-port:端口转发
log:系统日志注册有内核日志的连接请求到规则中
audit:审核 类型包括accept,reject,drop
accept:所有新连接将被允许
reject:连接被拒绝,发起端将接到一个拒绝信息
drop:所有数据包会被丢弃,不会向发起端发送任何信息
 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值