技术笔记分享

防火墙基本概述

防火墙使用区域管理

1.区域

区域选项默认规则策略
trusted允许所有的数据包流入流出
home拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、mdns、ipp-client、amba-client与dhcpv6-client服务相关,则允许流量
internal等同于home区域
work拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、ipp-client、dhcpv6-client服务相关,则允许流量
public拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh、dhcpv6-client服务相关,则允许流量
external拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh服务相关,则允许流量
dmz拒绝流入的流量,除非与流出的流量相关;而如果流量与ssh服务相关,则允许流量
block拒绝流入的流量,除非与流出的流量相关
drop拒绝流入的流量,除非与流出的流量相关

2.防火墙基本指令参数

参数作用
zone区域相关指令
--get-default-zone获取默认的区域名称
--set-default-zone=<区域名称>设置默认的区域,使其永久生效
--get-active-zones显示当前正在使用的区域与网卡名称
--get-zones显示总共可用的区域
services服务相关命令
--get-services列出服务列表中所有可管理的服务
--add-service=设置默认区域允许该填加服务的流量
--remove-service=设置默认区域不允许该删除服务的流量
Port端口相关指令
--add-port=<端口号/协议>设置默认区域允许该填加端口的流量
--remove-port=<端口号/协议>置默认区域不允许该删除端口的流量
Interface网卡相关指令
--add-interface=<网卡名称>将源自该网卡的所有流量都导向某个指定区域
--change-interface=<网卡名称>将某个网卡与区域进行关联
--remove-interface=<网卡名称>移除网卡
其他相关指令
--list-all显示当前区域的网卡配置参数、资源、端口以及服务等信息
--reload让“永久生效”的配置规则立即生效,并覆盖当前的哦诶之规则
IP相关指令
--add-source=<IP/位数>设置默认区域允许该IP的流量
--remove-source=<IP/位数>设置默认区域移除允许该IP的流量

防火墙区域配置策略

1.禁用其他防火墙

2.启动Firewalld

3.Firewalld常用命令

Firewalld放行服务

Firewalld放行端口

放行IP

防火墙端口转发策略

语法

配置实例

防火墙富规则

富规则语法

富规则实例

允许10.0.0.1主机能够访问http服务,允许172.16.1.0/24能访问111端口

默认public区域对外开放所有人能通过ssh服务连接,但拒绝172.16.1.0/24网段通过ssh连接服务器

当用户来源IP地址是10.0.0.1主机,则将用户请求的5555端口转发至后端172.16.1.7的22端口

查看富规则

防火墙配置网站禁ping

防火墙规则备份

发表评论

邮箱地址不会被公开。 必填项已用*标注