Linux系统防火墙——firewalld

Linux安全管理】Firewalld详解 1、与iptables不同 2、配置防火墙 3、firewalld区域概念 4、filewalld 配置生效 5、firewalld服务 firewalld 端口映射 富规则 rich-rule 绑定源地址的区域规则> 网卡绑定的区域规则> 默认区域规则。 阅读详情

firewalld概述

firewalld防火墙是CentOS 7系统默认的防火墙管理工具,取代了之前的iptables防火墙,也是工作在网络层,属于包过滤防火墙。

firewalld和iptables都是用来管理防火墙的工具(属于用户态)来定义防火墙的各种规则功能,内部结构都指向netfiler网络过滤子系统(属于内核态)来实现包过滤防火墙功能

firewalld提供了支持网络区域所定义的网络连接以及接口安全等级的动态防火墙管理工具
支持IPV4、IPV6防火墙设置以及以太网桥(在某些高级服务可能会用到,例如云计算),并且拥有两种配置模式:运行时配置和永久配置

firewalld和iptables区别

1.
iptables主要基于接口,来设置规则,从而判断网络的安全性
firewalld是基于区域,根据不同的区域来设置不同的规则,从而保证网络的安全。与硬件防火墙的设置类似

2.
iptables在/etc/sysconfig/iptables中存储配置
firewalld将配置存储在/etc/firewalld(优先加载)和/usr/lib/firewalld(默认的配置文件)中的各种XML文件里。

 

 3.
使用iptables每一个单独更改意味着清除所有旧有的规则和从/etc/sysconfig/iptables里读取所有新的规则
使用firewalld却不会再创建任何新的规则,仅仅运行规则中的不同之处。因此firewalld可以在运行时间内,改变设置而不丢失现行连接。

4.
iptables 防火墙类型为静态防火墙
firewalld防火墙类型为动态防火墙

firewalld 区域的概念:

firewalld防火墙为了简化管理,将所有网络流量分为多个区域(zone)。然后根据数据包的源IP地址或传入的网络接口等条件将流量流入相应区域。每个区域都定义了自己打开或者关闭的端口和服务列表。

 

firewalld防火墙预定义的9个区域:
1.trusted(信任区域):允许所有的传入流量
2.public(公共区域):允许与ssh或dhcpv6-client预定义服务匹配的传入流量,其余均拒接。是新添加网络接口的默认区域
3.external(外部区域):允许与ssh预定义服务匹配的传入流量,其余均拒绝。默认将通过此区域转发的ipv4传出流量将进行地址伪装,可用于为路由器启动伪装功能的外部网络。
4.home(家庭区域):允许与ssh、mdns、samba-client或dhcpv6-client预定义服务匹配的流入流量,其余均拒绝。
5.internal(内部区域):默认值时与home区域相同。
6.work(工作区域):允许与ssh、dhcpv6-client预定义服务匹配的传入流量,其余均拒绝
7.dmz(隔离区域也称为非军事区域):允许与ssh预定义服务匹配的传入流量,其余均拒绝
8.block(限制区域):拒绝所有传入流量
9.drop(丢弃区域):丢弃所有传入流量,并且不产生包含ICMP的错误响应。

区域的优先级:
源地址绑定的区域>网卡绑定区域>默认区域(所有没有绑定的区域)

首先开启firewalld服务

 

格式:
firewall-cmd 命令选项

命令选项:
--get-default-zone :显示当默认区域
--set-default-zone=<zone> 设置修改默认区域

 

--get-active-zones : 显示当前活跃的区域及其对应的绑定对象(网卡或者源地址)
--get-zones :显示所有可用的区域

 

--get-zone-of-interface=<interface>  : 显示指定接口绑定的区域
--zone=<zone> --add-interface=<interface> : 为指定的接口绑定指定的区域
--zone=<zone> --change-interface=<interface> : 为指定的区域修改绑定的接口
--zone=<zone> --remove-interface=<interface> : 为指定的区域移除绑定的接口

 

--zone=<zone> --add-source=<source>[/<mask>] : 为指定区域绑定指定源地址
--zone=<zone> --change-source=<source>[/<mask>]:为指定区域修改绑定的源地址
--zone=<zone> --remove-source=<source>[/<mask>] :为指定区域移除绑定的源地址

--list-all-zones :显示所有区域及其规则


[--zone=<zone>] --list-all : 显示所有指定区域的所有规则,省略--zone=<zone>时表示仅对默认区域操作


[--zone=<zone>] --list-services : 显示指定区域内允许访问的所有服务
[--zone=<zone>] --add-service=<service> : 为指定区域设置允许访问的某项服务
[--zone=<zone>] --remove-service=<service> : 移除指定区域已设置的允许访问的某项服务

 

[--zone=<zone>] --list-ports : 显示指定区域内允许访问的所有端口
[--zone=<zone>] --add-port=<portid>[-<portid>]/<protocol> : 为指定区域设置允许访问的某个端口号(包括协议名)
[--zone=<zone>] --remove-port=<portid>[-<portid>]/<protocol> : 为指定区域移除允许访问的端口号(包括协议名)

[--zone=<zone>] --list-icmp-blocks : 显示指定区域内拒绝访问的所有ICMP类型
[--zone=<zone>] --add-icmp-block : 为指定区域设置拒绝访问的某项ICMP类型
[--zone=<zone>] --remove-icmp-block : 移除指定区域已设置的拒绝访问的某项ICMP类型

区域管理:
1.显示当前系统中的默认区域
firewall-cmd --get-default-zone

2.显示默认区域的所有规则
firewall-cmd --list-all

 

3.显示当前正在使用的区域及其对应的规则
firewall-cmd --get-active-zones

4.设置默认区域
firewall-cmd --set-default-zone=<zone>

服务管理:
1.查看默认区域内允许访问的所有服务
firewall-cmd --list-service

2.添加httpd 服务到public区域
firewall-cmd --add-service=http --zone=public

3.查看public区域已经配置的规则
firewall-cmd --list-all --zone=public

4.删除public区域的httpd服务
firewall-cmd --remove-service=http --zone=public

5.同时添加httpd、https服务到默认区域 ,设置成永久生效
firewall-cmd --add-service={http,https} --permanent
firewall-cmd --add-service=http --add-service=https --permanent
firewall-cmd --reload
(添加永久生效时需要添加 --permanent 并且需要重启firewalld服务或者重新加载)

将已有的实时设置转换为永久生效
firewall-cmd --runtime-to-permanent

 

 

端口管理:

1.允许TCP的443端口到internal区域
firewall-cmd --add-port=443/tcp --zone=internal

2.从internal区域将tcp的443号端口移除
firewall-cmd --remove-port=443/tcp --zone=internal

 

3.允许udp的2048~2050端口到默认端口
firewall-cmd --add-port=2048-2050/udp


扩展:(通过firewall修改nat)
firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A POSTROUTING -s 源地址 -j SNAT --to 修改后的源地址
firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A PREROUTING -d 目标地址 -p tcp --dport 端口 -j DNAT --to 修改后的目标地址

 

Linux操作系统Firewalld 1 、常用的两张表 : filter、nat , filter用于过滤数据包,nat用于路由转发功能 2 、常用的两条链 : INPUT、OUTPUT 3 、常见的三个行为 : ACCEPT、DROP、REJECT 4 、限制流量的三个特征 : 端口、协议、IP,对应的五元组 : - d - s -- dport -- sport - p 5 、端口转发 : 本机端口、远程端口。...... 阅读详情

相关推荐

三十六、【linux系统防火墙工具】Linux下iptables和firewalld详解

在图8-6所示的局域网中有多台PC,如果网关服务器没有应用SNAT技术,则互联网中的网站服务器在收到PC的请求数据包,并回送响应数据包时,将无法在网络中找到这个私有网络的IP地址,所以PC也就收不到响应数据包了。如果在读取完所有的策略规则之后没有匹配项,就去执行默认的策略。换句话说,Linux系统中其实有两个层面的防火墙,第一种是前面讲到的基于TCP/IP协议的流量过滤工具,而TCP Wrappers服务则是能允许或禁止Linux系统提供服务的防火墙,从而在更高层面保护了Linux系统的安全运行。

信创运维工程师 · 银河麒麟 & 容器实战 | 金融生产环境迁移·等保加固 | 142篇原创·17万+阅读 1318

Linux中的防火墙————Firewalld

firewalld是一个服务,这个服务提供了防火墙配置的工具只要开启了firewalld服务,那么就可以通过firewall服务提供的工具来配置防火墙Linux本身不具备防火墙功能,而是通过内核的net_filter模块来实现软防火墙功能,而且你必须通过iptables才能和net_filter进行交互默认在rhel7和fedora20,centos7以上的版本默认安装了firewalld服务,默认是开启的。

m0_53733914的博客 1534

YOLOv8使用设备摄像头实时监测

YOLOv8使用设备摄像头实时监测

Joining667的博客 4163

Linux安全】Firewalld防火墙

欲穷千里目,更上一层楼

F12138X的博客 1916

Linux进阶篇:firewalld详解——firewalld 的概念&作用以及如何使用

firewalld防火墙守护程序)是Linux发行版中一款用于管理网络防火墙的动态守护程序。它提供了一个命令行和图形用户界面,用于配置和管理系统防火墙规则。firewalld使用iptables、ip6tables、ebtables和nftables作为后端来处理网络数据包。它允许您在不需要重启防火墙或停止网络服务的情况下,实时更改防火墙规则。本文详细介绍了 Linux 中的 firewalld,包括其基本概念、作用和如何使用它来保护系统

qq_39241682的博客 4185

Linux系统firewalld防火墙实战指南

firewalld防火墙Centos7系统默认自带的防火墙管理工具,取代了之前的iptables防火墙工具,它工作在网络层,主要功能是管理网络连接和防止未经授权的访问。例如,当一个新的网络接口被添加到系统中时,firewalld可以接收到相关的通知,并自动更新防火墙规则以适应新的网络环境。firewalld和liptables都是用来管理防火墙的工具(属于用户态),它们都可以用来定义防火墙的各种规则功能,内部结构都指向netfiter网络过滤子系统(属于内核态),从而实现包过滤防火墙功能。

qq_24442273的博客 1186

linux系统 firewalld防火墙

预定义的规则集合,根据网络环境信任程度分配不同权限(如。:定义更复杂的规则(如源 / 目标地址限制、协议参数等)。示例:开放 HTTP/HTTPS 服务。允许来自192.168.1.0/24。拒绝所有来自10.0.0.1。

2403_86763298的博客 1283

如何在 Linux 系统中配置 firewalld 防火墙策略

通过使用选项"--zone”和“--change-interface”的组合,可以轻松更改zone中的接口。它提供了一个动态管理的防火墙,带有一个非常强大的过滤系统,称为 Netfilter,由 Linux 内核提供。每个zones都可以按照指定的标准进行配置,以根据你的要求接受或拒绝某些服务或端口,并且它可以与一个或多个网络接口相关联。添加'samba'服务后,所有端口都会同时激活,因为所有端口信息都在samba服务配置中。Firewalld 服务配置是预定义的服务,如果启用了服务,则会自动加载。...

永远在学习Linux之路上 2581

如何使用iptables或者firewalld配置Linux系统防火墙策略

iptablesiptables是Linux系统上一个基于内核级别的包过滤系统,它可以拦截和处理网络数据包。通过配置iptables,用户可以定义一系列规则来控制进出网络的数据包。firewalldfirewalld是一个动态网络防火墙管理器,它提供了更加用户友好的配置界面和管理工具。与iptables不同的是,firewalld支持动态更新规则,并且可以在不重启防火墙的情况下应用新的规则。欢迎加入我们的嵌入式学习群!

prop428的博客 1832

Linux 系统中常用的防火墙工具:firewalld 和 iptables

firewalld

YYJ1414的博客 511

firewalld网络防护:Linux系统firewalld防火墙的基本使用

3.1 问题 本例要求掌握Linux系统firewalld防火墙的基本使用,完成下列任务。 启用防火墙firewalld服务 确认默认安全区为public 设置策略允许访问httpd服务 设置策略允许访问本机的 tcp/82端口 上述配置,要求在此系统重启后仍然有效 3.2 步骤 实现此案例需要按照如下步骤进行。 步骤一:启用firewalld防火墙服务 确保防火墙服务已启动: 步骤二:配置防火墙策略 1)打开firewall-config配置工具 需要切换到图形模式,并以root

彭淦淦的博客 631

Linux系统Firewalld防火墙介绍

Firewalld防火墙基础 Firewalld概述: 支持网络区域所定义的网络链接以及接口安全等级的动态防火墙管理工具。 支持IPv4、IPv6防火墙设置以及以太网桥。 支持服务或应用程序直接添加防火墙规则接口。 拥有两种配置模式:运行时配置、永久配置。 Firewalld和netfilter的区别: netfilter: 位于Linux内核中的包过滤功能体系 称为Linux防火墙的“内核态” FirewalldCentOS默认的管理防火墙规则的工具 称为Linux防火墙的“用户态” Firewall

伟大的渺小的博客 431

linux系统firewalld防火墙服务

firewalld(Dynamic Firewall Manager of Linux systems,Linux系统的动态防火墙管理器)服务是默认的防火墙配置管理工具,它拥有基于CLI(命令行界面)和基于GUI(图形用户界面)的两种管理方式。firewalld支持动态更新技术并加入了区域(zone)的概念。简单来说,区域就是firewalld预先准备了几套防火墙策略集合(策略模板),用户可以根据生产场景的不同而选择合适的策略集合,从而实现防火墙策略之间的快速切换。

Super_Marvin的博客 1137

Linux系统firewalld防火墙的基本操作

Linux系统firewalld防火墙的基本操作

1183

linux系统防火墙配置之firewalld

本文介绍了linux系统防火墙firewalld的安装与基本配置信息。一般而言,知道这些就可以了。其他的交给专业的网络安全工程师。

blog 314

Linux 操作系统防火墙工具Firewalld常用操作

防火墙是保障网络安全的关键屏障,Linux 系统中的 firewall 防火墙firewalld 服务)是一款功能强大且灵活的防火墙管理工具,广泛应用于企业级服务器、云环境以及各类网络安全场景。与传统防火墙相比,firewalld 引入了区域(zone)和服务(service)的概念,这是其独特且高效的管理方式。区域是一组预定义的规则集合,每个区域代表不同的网络信任程度,

qq_39241682的博客 815

arch linux 防火墙,Arch linux操作系统Firewalld防火墙安装使用

本篇文章将介绍一下Arch下安装配置firewall防火墙(Centos7.X系列,FirewallD默认直接开启的)。[root@Centos6 ~]# chkconfig --list | grep iptables #centos6.x系列 iptables默认是开启的iptables 0:off 1:off 2:on 3:on 4:on 5:o...

weixin_31043555的博客 3312

Linux系统firewalld防火墙添加策略

2、firewall-cmd - -zone=public - -add-port=22/tcp - -permanent #开启防火墙22端口。3、firewall-cmd --zone=public --remove-port=22/tcp --permanent #删除端口。1、firewall-cmd - -query-port=22/tcp #查看防火墙是否开启22端口。注释:192.168.211.135地址为所需访问的系统IP地址。

QAQqazwsx的博客 463

Linux系统——防火墙Firewalld

防火墙Firewalld 图形化及基础命令介绍

一坨小橙子的博客 2730
上一篇: 磁盘阵列——RAID
下一篇: 网页基础之Http协议
南京的山南
博客等级 码龄5年 5粉丝 17原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

南京的山南

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值