“Shell“firewall防火墙

news/2024/11/30 8:59:39/

文章目录

  • 一.Firewalld防火墙
        • 1.1firewalld概述
        • 1.2Firewalld和iptables的关系
        • 1.3Firewalld和iptables的区别
  • 二.Firewalld网络区域
        • 2.1区域介绍:
        • 2.2firewalld 区域的概念:
        • 2.3Firewalld数据处理流程
        • 2.4Firewalld检查数据包的源地址的规则:
  • 三.Firewalld防火墙的配置方法
        • 3.1常用的firewall-cmd命令选项

一.Firewalld防火墙

1.1firewalld概述

firewalld防火墙是Centos7系统默认的防火墙管理工具,取代了之前的iptables防火墙,也是工作在网络层,属于包过滤防火墙。
firevalld和iptables都是用来管理防火墙的工具(属于用户态)来定义防火墙的各种规则功能,内部结构都指向netfiter网络过滤子系统 (属于内核态)包过滤防火墙功能。
firewalld提供了支持网络区域所定义的网络连接以及接口安全等级的动态防火墙管理工具。
它支持工IPv4、IPv6防火墙设置以及以太网桥(在某些高级服务可能会用到,比如云计算), 并且拥右两种配置模式,运行时配置与永久配置。

  • 支持网络区域所定义的网络链接以及接口安全等级的动态方火培管理工具
  • 支持IPv4、IPv6防火挡设置以及以太网桥
  • 支持服务或应用程序直接添加防火墙规则接口
  • 拥有两种配置模式
    运行时配置
    永久配置

1.2Firewalld和iptables的关系

netfilter

  • 位于Linux内核中的包过滤功能体系
  • 称为Linux防火墙的“内核态”

Firewalld/iptables:

  • CentOS7默认的管理防火墙规则的工具(Firewalld)
  • 称为Linux防火墙的“用户态
    在这里插入图片描述

1.3Firewalld和iptables的区别

Firewalldiptables
配置文件/usr/lib/firewalld/etc/sysconfig/iptables
对规则的修改不需要全部刷新策略,不丢失现行连接需要全部刷新策略,丢失连接
防火墙类型动态防火墙静态防火墙

区别1:

  • iptables主要是基于接口,来设置规则,从而判断网络的安全性。
  • firewalld是基于区域,根据不同的区域来设置不同的规则,从而保证网络的安全。与硬件防火墙的设置相类似

区别2:

  • iptables 在 /etc/sysconfig/iptables 中储存配置,
  • firewalld 将配置储存在 /etc/firewalld/(优先加载)和 /ugr/lib/firewalld/(默认的配置文件) 中的各种 XML文件里。

区别3:

  • 使用 iptables 每一个单独更改意味着清除所有旧有的规则和从/etc/sysconfig/iptables 里读取所有新的规则
  • 使用 firewalld 却不会再创建任何新的规则,仅仅运行规则中的不同之处。因此firewalld可以在运行时间内, 改变设置面不丢失现行连接

区别4:

  • iptables 防火墙类型为静态防火墙
  • firewalld 防火墙类型为动态防火墙

二.Firewalld网络区域

2.1区域介绍:

  • 区域如同进入主机的安全门,每个区域都具有不同限制程度的规则
  • 可以使用一个或多个区域,但是任何一个活跃区域至少需要
    关联源地址或接口
  • 默认情况下,public区域是默认区域,包含所有接口 (网卡)
    在这里插入图片描述
    如数据包的源地址与区域绑定,则此数据包不管从哪个网卡传入都使用改区域的规则过滤数据包
    如果数据包的源地址未与区域绑定,则此数据从哪个网卡传入则使用该网卡绑定的区域规则过滤数据包

2.2firewalld 区域的概念:

firewalld防火墙为了简化管理,将所有网络流量分为多个区域(zone)。然后根据数据包的源IP地址或传入的网络接口等条件将流量传入相应区域。每个区域都定义了自己打开或者关闭的端口和服务列表。

在这里插入图片描述

firewa11d防火墙顶定义了9个区域:

区域名称介绍
trusted(信任区域)允许所有的传入流量
public(公共区域)允许与ssh或dhcpv6-client预定义服务匹配的传入流量,其余均拒绝。是新添加网络接口的默认区域
external(外部区域)允许与 ssh 预定义服务匹配的传入流量,其余均拒绝。 默认将通过此区域转发的IPv4传出流量将进行地址伪装,可用于为路由器启用了伪装功能的外部网络
home(家庭区域允许与ssh、ipp-client、mdns、samba-client或dhcpv6-client预定义服务匹配的传入流量,其余均拒绝
internal(内部区域)默认值时与home区域相同
work(工作区域)允许与 ssh、ipp-client、dhcpv6-client 预定义服务匹配的传入流量,其余均拒绝
dmz(隔离区域也称为非军事区域)允许与 ssh 预定义服务匹配的传入流量,其余均拒绝
block(限制区域)拒绝所有传入流量
drop(丢弃区域)丢弃所有传入流量,并且不产生包含 ICMP的错误响应

最终一个区域的安全程度是取决于管理员在此区域中设置的规则;
区域如同进入主机的安全门,每个区域都局域不同限制程度的规则。只会允许符号规则的流量传入;
可以根据网络规模,使用一个或多个区域,但是任何一个活跃区域至少需要关联源地址或接口;
默认情况下,pubilc区域是默认区域,包含所有接口(网卡)

2.3Firewalld数据处理流程

  • 检查数据来源的源地址
  • 若源地址关联到特定的区域,则执行该区域所指定的规则
  • 若源地址未关联到特定的区域,则使用传入网络接口的区域并执行该区域所指定的规则
  • 若网络接口未关联到特定的区域,则使用默认区域并执行该区域所指定的规则

2.4Firewalld检查数据包的源地址的规则:

1.若源地址关联到特定的区域(即源地址或接口绑定的区域有冲突),则执行区域所制定的规则;
2.若源地址未关联到特定的区域(即源地址或接口绑定的区域没有冲突),则使用传入网络接口的区域并执行该区域所定制的规则;
3.若网络接口也未关联到特定的区域(即源地址或接口都没有绑定特定的某个区域),则使用默认区域并执行该区域所定制的规则;

  • 先检查传入数据包的源地址,若源地址与特定区域绑定,则使用该区域的规则过滤数据包
  • 若源地址与特定区域没有绑定,且数据包传入网卡与特定区域绑定,则使用绑定网卡的区域的规则过滤数据包
  • 若没有区域绑定网卡,则使用默认区域的规则过滤数据包

三.Firewalld防火墙的配置方法

1、使用firewall-cmd 命令行工具。
2、使用firewall-config 图形工具。
3、编写/etc/firewalld/中的配置文件。

systemctl start firewalld.service

3.1常用的firewall-cmd命令选项

(1)查看当前默认区域

firewall-cmd --get-default-zone

在这里插入图片描述
(2)修改默认区域

firewall-cmd --set-default-zone=home

在这里插入图片描述
(3)显示当前正在使用的区域的对应网卡

firewall-cmd --get-active-zone

在这里插入图片描述

(4)显示所有可用的区域

firewall-cmd --get-zone
firewall-cmd --get-zones

在这里插入图片描述

(5)显示指定接口绑定的区域

firewall-cmd --get-zone-of-interface=ens33

在这里插入图片描述

(6)修改区域所对应的网卡

firewall-cmd --change-interface=ens33 --zone=home

在这里插入图片描述

(7)为指定源地址绑定区域

firewall-cmd --add-source=2.2.2.2 --zone=work

在这里插入图片描述

(8)修改指定源地址绑定区域

firewall-cmd --change-source=2.2.2.2 --zone=internal

在这里插入图片描述

(9)显示所有区域及其规则

firewall-cmd --list-all-zones

在这里插入图片描述
注意:一个区域可以关联多个网卡或源地址在这里插入图片描述
注意:一个网卡只可以一个区域
在这里插入图片描述

(10)显示所有指定区域的所有规则(不指定仅对默认区域操作

 firewall-cmd --get-active-zones

在这里插入图片描述

(11)显示指定区域允许访问的所有服务

firewall-cmd --list-services --zone=work

在这里插入图片描述

(12)指定区域添加服务

 firewall-cmd --list-services --zone=home

在这里插入图片描述

(13)指定区域移除服务

firewall-cmd --remove-service=http --zone=home

在这里插入图片描述

(14)显示指定区域允许访问的所有端口号

firewall-cmd --list-ports --zone=home

在这里插入图片描述

(15)添加指定区域允许访问的端口号

firewall-cmd --add-port=80/tcp

在这里插入图片描述

(16)移除指定区域允许访问的端口号

firewall-cmd --remove-port=80/tcp --zone=public

在这里插入图片描述

(17)显示所有icmp类型

firewall-cmd --get-icmptypes

在这里插入图片描述

(18)为指定区域设置拒绝访问的某项 ICMP 类型

firewall-cmd --add-icmp-block=echo-request

在这里插入图片描述

(19)查看默认区域内允许访问的所有服务

firewall-cmd --list-services

在这里插入图片描述

(20)添加多个服务到指定区域

firewall-cmd --add-service=http --add-service=ftp

在这里插入图片描述

(21)删除指定区域的多个服务

 firewall-cmd --zone=public --remove-service={http,ftp}     //批量需要加上{ }

在这里插入图片描述

(22)添加服务到默认区域,设置成永久生效

方法1:
在这里插入图片描述

方法2:
在这里插入图片描述

方法3:
在这里插入图片描述

(23)允许某服务的多个端口添加到指定区域

允许某服务的多个端口添加到指定区域

在这里插入图片描述

(24)设置地址转换

设置snat

firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A POSTROUTING -s 192.168.174.0/24 -j SNAT --to-source 12.0.0.1

在这里插入图片描述
设置dnat

firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A PREROUTING -d 12.0.0.1 -p tcp --dport 80 -j DNAT --to-destination 192.168.174.11

在这里插入图片描述


http://www.ppmy.cn/news/73992.html

相关文章

AOSP构建、编译基础理解

AOSP构建、编译基础理解 构建系统 参考这篇文章,写的比较好,我就不狗尾续貂了! android build system编译系统概述 source build/envsetup.sh之后的事情 source也就是执行build/envsetup.sh里面的脚本,改脚本定义许多命令&…

python笔记:命名规则

在我编写python代码的时候,总是随心命名(有时候变量用驼峰法,有时候变量用下划线),个人感觉特别混乱,统一一下命名规则会比较好。所以记录一下自己的笔记。 硬性规则: 1.变量不以数字开头 2.大…

MyBatis之缓存机制

缓存即为存在内存中的临时数据.将用户经常查询的数据存放在缓存(内存)中,用户去查询数据就不用去每次去数据库中查询,而是去缓存中查询,从而提高了查询的效率,解决了高并发系统的性能问题.MyBatis提供了两种缓存机制:一级缓存(本地)和二级缓存…

Dropwizard 开发环境搭建

Dropwizard是一个Java框架,其目标是提供高性能、高可靠的Web 应用程序的实现。 一、使用Maven原型创建项目 1、新建项目->选择Maven Archetype 填写好项目名称、路径、选择JDK版本,这里使用JDK11及以上的版本,如下图所示: 2…

【回眸】JupiterTC397的PWM开发

前言 正文部分 电路分频是社么 电路分频怎么分? PWM 里的结构体开发思路 使用CAN方法发送PWM参数的开发思路 更新PWM输出开发思路 给PWM输出一个初值 设置PWM输出通道的电平状态开发思路 结语 前言 笔者在之前的三周都在准备毕业论文和相关资料的定稿&am…

JavaScript:对象

对象 ① Object.create(原型指向) 用于创建对象,和 new Object() 的区别在于:该方法创建出来的对象的原型取决于传递的参数,而 new Object() 创建出来的对象永远指向 Object的 prototype var obj1 Object.create(null); // 创建一个纯净对…

记一次支付宝支付的功能开发

背景: 公司需要增加一项支付宝PC端的收款功能 解决: 使用的支付宝官方文档中的电脑网站支付->统一收单下单并支付,当然,我们的支付宝账号需要开通该产品。官方API连接:https://opendocs.alipay.com/open/028r8t?…

【C++】基础知识--程序的结构(1)

C简介: C 是一种静态类型的、编译式的、通用的、大小写敏感的、不规则的编程语言,支持过程化编程、面向对象编程和泛型编程。 C 被认为是一种中级语言,它综合了高级语言和低级语言的特点。 C 是由 Bjarne Stroustrup 于 1979 年在新泽西州…