FirewallD izmantošana ugunsmūra pārvaldībai sistēmā CentOS 7

FirewallD ir dinamiski pārvaldīts ugunsmūris, kas nodrošina IPv4 un IPv6 ugunsmūra noteikumu un ugunsmūra zonu atbalstu, kas ir pieejams serveros, kuru pamatā ir RHEL 7. Tas ir tiešs iptableskodola netfilterkoda aizstājējs un darbojas ar to .

Šajā rakstā tiks īsi apskatīta CentOS 7 ugunsmūra pārvaldība, izmantojot firewall-cmdkomandu.

Pārbauda, ​​vai FirewallD darbojas

Pirmais solis ir pārbaudīt, vai FirewallD ir instalēts un darbojas. To var izdarīt systemd, izpildot šādas darbības:

$ systemctl status firewalld
● firewalld.service - firewalld - dynamic firewall daemon
   Loaded: loaded (/usr/lib/systemd/system/firewalld.service; enabled; vendor preset: enabled)
   Active: active (running) since Thu 2016-03-10 15:07:00 UTC; 1min 30s ago
   ...

Varat arī pārbaudīt, izmantojot firewall-cmdrīku:

$ firewall-cmd --state
running

Zonu pārvaldīšana

FirewallD darbojas, izmantojot koncepciju, zoneskur zona nosaka savienojumam izmantoto uzticamības līmeni. Varat sadalīt dažādas tīkla saskarnes dažādās zonās, lai katrai saskarnei piemērotu īpašus ugunsmūra noteikumus, vai arī varat izmantot vienu zonu visām saskarnēm.

No kastes viss tiek darīts noklusējuma publiczonā, taču ir arī vairākas citas iepriekš konfigurētas zonas, kuras var lietot arī.

Visu pieejamo zonu saraksts

Iespējams, jums būs jāiegūst visu pieejamo zonu saraksts, no kurām vairākas ir pieejamas. Atkal, to var izdarīt, izmantojot firewall-cmd:

$ firewall-cmd --get-zones
block dmz drop external home internal public trusted work

Noklusētās zonas pārbaude

Varat atklāt noklusējuma zonu, kas pašlaik ir konfigurēta, izmantojot firewall-cmd:

$ firewall-cmd --get-default-zone
public

Ja vēlaties mainīt noklusējuma zonu (piemēram, uz home), to var izdarīt, izpildot:

$ firewall-cmd --set-default-zone=home
success

Šī informācija tiks atspoguļota galvenajā konfigurācijas failā /etc/firewalld/firewalld.conf. Tomēr nav ieteicams manuāli modificēt šo failu un tā vietā izmantot firewall-cmd.

Pašlaik piešķirto zonu pārbaude

Varat iegūt sarakstu ar zonām, kurām jums ir piešķirtas saskarnes, izpildot:

$ firewall-cmd --get-active-zones
public
  interfaces: eth0

Varat arī pārbaudīt viena interfeisa zonu ( eth0šajā gadījumā), izpildot:

$  firewall-cmd --get-zone-of-interface=eth0
public

Zonu veidošana

Ja noklusējuma iepriekš konfigurētās zonas neatbilst jūsu vajadzībām, vienkāršākais veids, kā izveidot jaunu zonu ( zone1), atkal ir, izmantojot firewall-cmd:

$ firewall-cmd --permanent --new-zone=zone1
success

Pēc izveides jums ir atkārtoti jāielādē:

$ firewall-cmd --reload
success

Zonas pielietošana saskarnei

Lai zonai pastāvīgi piešķirtu tīkla interfeisu, varat izmantot, firewall-cmdlai gan neaizmirstiet iekļaut --permanentkarogu, lai izmaiņas saglabātu. Ja izmantojat NetworkManager, noteikti izmantojiet nmcliarī savienojuma zonas iestatīšanai.

$ firewall-cmd --permanent --zone=internal --change-interface=eth1`
success

Zonas pastāvīgās konfigurācijas iegūšana

Lai pārbaudītu zonas pastāvīgo konfigurāciju ( publicšajā gadījumā), ieskaitot piešķirtās saskarnes, atļautos pakalpojumus, porta iestatījumus un daudz ko citu, palaidiet:

$ firewall-cmd --permanent --zone=public --list-all
public (default)
  interfaces:
  sources:
  services: dhcpv6-client ssh
  ports:
  masquerade: no
  forward-ports:
  icmp-blocks:
  rich rules:

Pakalpojumu pārvaldīšana

Kad esat piešķīris un konfigurējis nepieciešamās zonas, varat sākt zonām pievienot pakalpojumus. Pakalpojumi apraksta protokolus un portus, kuriem var piekļūt zonai.

Esošo pakalpojumu saraksts

Vairāki izplatīti pakalpojumi ir iepriekš konfigurēti ugunsmūrī. Tos var uzskaitīt:

$ firewall-cmd --get-services
RH-Satellite-6 amanda-client bacula bacula-client dhcp dhcpv6 dhcpv6-client dns freeipa-ldap freeipa-ldaps freeipa-replication ftp high-availability http https imaps ipp ipp-client ipsec iscsi-target kerberos kpasswd ldap ldaps libvirt libvirt-tls mdns mountd ms-wbt mysql nfs ntp openvpn pmcd pmproxy pmwebapi pmwebapis pop3s postgresql proxy-dhcp radius rpc-bind rsyncd samba samba-client smtp ssh telnet tftp tftp-client transmission-client vdsm vnc-server wbem-https

Varat arī iegūt noklusējuma zonai iespējoto pakalpojumu sarakstu:

$ firewall-cmd --list-services
dhcpv6-client ssh

Pakalpojuma pievienošana zonai

Varat pastāvīgi iespējot noteiktu pakalpojumu zonai ( public), izmantojot --add-servicekarogu:

$ firewall-cmd --permanent --zone=public --add-service=http
success

Un pēc tam atkārtoti ielādējiet pašreizējo ugunsmūra sesiju:

$ firewall-cmd --reload
success

Pēc tam, lai pārbaudītu, tas tika pievienots:

$ firewall-cmd --zone=public --list-services
dhcpv6-client http ssh

Pakalpojuma noņemšana no zonas

Varat publicneatgriezeniski noņemt noteiktu pakalpojumu zonai ( ), izmantojot --remove-servicekarogu:

$ firewall-cmd --permanent --zone=public --remove-service=http
success

Un pēc tam atkārtoti ielādējiet pašreizējo ugunsmūra sesiju:

$ firewall-cmd --reload
success

Pēc tam, lai pārbaudītu, tas tika pievienots:

$ firewall-cmd --zone=public --list-services
dhcpv6-client ssh

Vairāku pakalpojumu pievienošana/noņemšana no zonas

Varat pievienot vai noņemt vairākus pakalpojumus (piemēram, httpun https) no zonas vai nu pa vienam, vai visus uzreiz, iesaiņojot vajadzīgos pakalpojumu nosaukumus krokainās iekavās ( {, }):

$ firewall-cmd --permanent --zone=public --add-service=
success

$ firewall-cmd --permanent --zone=public --list-services
dhcpv6-client http https ssh

Jaunu pakalpojumu izveide

Dažreiz jums var būt nepieciešams pievienot jaunus pielāgotus pakalpojumus, piemēram, ja esat mainījis SSH dēmona portu. Pakalpojumi tiek definēti, izmantojot triviālus XML failus, un noklusējuma faili ir atrodami /usr/lib/firewalld/services:

$  tree /usr/lib/firewalld/services
/usr/lib/firewalld/services
├── amanda-client.xml
├── bacula-client.xml
├── bacula.xml
├── dhcpv6-client.xml
├── dhcpv6.xml
├── dhcp.xml
├── dns.xml
├── freeipa-ldaps.xml
├── freeipa-ldap.xml
├── freeipa-replication.xml
├── ftp.xml
├── high-availability.xml
├── https.xml
├── http.xml
...

Vienkāršākais veids, kā izveidot jaunu pakalpojumu, ir kopēt kādu no šiem esošajiem pakalpojuma failiem un to pārveidot. Pielāgotiem pakalpojumiem ir jāatrodas /etc/firewalld/services. Piemēram, lai pielāgotu SSH pakalpojumu:

$ cp /usr/lib/firewalld/services/ssh.xml /etc/firewalld/services/ssh-custom.xml

Šī kopētā faila saturam vajadzētu izskatīties šādi:

$ cat /etc/firewalld/services/ssh-custom.xml
<?xml version="1.0" encoding="utf-8"?>
<service>
  <short>SSH</short>
  <description>Secure Shell (SSH) is a protocol for logging into and executing commands on remote machines. It provides secure encrypted communications. If you plan on accessing your machine remotely via SSH over a firewalled interface, enable this option. You need the openssh-server package installed for this option to be useful.</description>
  <port protocol="tcp" port="22"/>
</service>

Lai mainītu portu, jāmaina pakalpojuma īsais nosaukums un ports. Varat arī mainīt aprakstu, ja vēlaties, taču tie ir tikai papildu metadati, ko var izmantot lietotāja interfeiss vai cita lietojumprogramma. Šajā piemērā es mainu portu uz 1234:

$ nano /etc/firewalld/services/ssh-custom.xml
<?xml version="1.0" encoding="utf-8"?>
<service>
  <short>SSH-Custom</short>
  <description>Secure Shell (SSH) is a protocol for logging into and executing commands on remote machines. It provides secure encrypted communications. If you plan on accessing your machine remotely via SSH over a firewalled interface, enable this option. You need the openssh-server package installed for this option to be useful.</description>
  <port protocol="tcp" port="1234"/>
</service>

Pēc saglabāšanas jums būs atkārtoti jāielādē ugunsmūris un pēc tam varat piemērot savu kārtulu savai zonai:

$ firewall-cmd --reload
success

$ firewall-cmd --permanent --zone=public --add-service=ssh-custom
success

Ostas vadība

Papildus pakalpojumu izmantošanai varat arī manuāli atļaut portus pēc protokola. Lai atļautu TCP portu 7777par publiczonas:

$ firewall-cmd --permanent --zone=public --add-port=7777/tcp
success

Varat arī pievienot portu diapazonu:

$ firewall-cmd --permanent --zone=public --add-port=7000-8000/tcp
success

Lai noņemtu (un līdz ar to noliegt) TCP portu 7777uz publiczonas:

$ firewall-cmd --permanent --zone=public --remove-port=7777/tcp
success

Varat arī uzskaitīt pašlaik atļautos portus konkrētai zonai ( public) pēc pašreizējās ugunsmūra sesijas atkārtotas ielādēšanas:

$ firewall-cmd --zone=public --list-ports
7000-8000/tcp

FirewallD iespējošana

Kad esat konfigurējis ugunsmūri atbilstoši savām vēlmēm, noteikti iespējojiet to, izmantojot systemd, lai nodrošinātu tā palaišanu startēšanas laikā:

$ systemctl enable firewalld

Secinājums

Programmā FirewallD ir daudz vairāk iestatījumu un iespēju, piemēram, portu pāradresācija, maskēšana un saziņa ar ugunsmūri, izmantojot D-Bus. Cerams, ka šī rokasgrāmata tomēr ir palīdzējusi jums saprast pamatus un ir devusi rīkus, lai sāktu darbu ar ugunsmūri ārpus servera. Tālāk sniegtā informācija palīdzēs jums maksimāli izmantot ugunsmūra iespējas.


Instalējiet Plesk operētājsistēmā CentOS 7

Instalējiet Plesk operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Plesk ir patentēts tīmekļa mitinātāja vadības panelis, kas ļauj lietotājiem administrēt savas personīgās un/vai klientu vietnes, datu bāzes

Kā instalēt Squid starpniekserveri CentOS

Kā instalēt Squid starpniekserveri CentOS

Squid ir populāra bezmaksas Linux programma, kas ļauj izveidot pāradresācijas tīmekļa starpniekserveri. Šajā rokasgrāmatā jūs redzēsit, kā instalēt Squid uz CentOS, lai jūs pārvērstu

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Kā instalēt Lighttpd (LLMP Stack) operētājsistēmā CentOS 6

Ievads Lighttpd ir Apache dakša, kuras mērķis ir daudz mazāk resursietilpīgs. Tas ir viegls, tāpēc arī tā nosaukums ir diezgan vienkārši lietojams. Instalēšana

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

Statiskā tīkla un IPv6 konfigurēšana operētājsistēmā CentOS 7

VULTR nesen veica izmaiņas, un tagad visam vajadzētu darboties labi, ja ir iespējots NetworkManager. Ja vēlaties atspējot

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 modificēšana, lai izmantotu galveno/klienta modeli operētājsistēmā CentOS 6 vai CentOS 7

Icinga2 ir spēcīga uzraudzības sistēma, un, ja to izmanto galvenā klienta modelī, tā var aizstāt vajadzību pēc NRPE balstītām uzraudzības pārbaudēm. Meistars-klients

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Kā instalēt Apache Cassandra 3.11.x operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Apache Cassandra ir bezmaksas un atvērtā koda NoSQL datu bāzes pārvaldības sistēma, kas ir izstrādāta, lai nodrošinātu mērogojamību, hig.

Kā instalēt Microweber operētājsistēmā CentOS 7

Kā instalēt Microweber operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Microweber ir atvērtā koda vilkšanas un nomešanas CMS un tiešsaistes veikals. Microweber pirmkods tiek mitināts vietnē GitHub. Šī rokasgrāmata jums parādīs

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Kā instalēt Mattermost 4.1 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Mattermost ir atvērtā pirmkoda, pašmitināta alternatīva Slack SAAS ziņojumapmaiņas pakalpojumam. Citiem vārdiem sakot, izmantojot Mattermost, jūs apm

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Minecraft serveru tīkla izveide ar BungeeCord operētājsistēmā Debian 8, Debian 9 vai CentOS 7

Kas jums būs nepieciešams Vultr VPS ar vismaz 1 GB RAM. SSH piekļuve (ar root/administratora tiesībām). 1. darbība: BungeeCord instalēšana Vispirms vispirms

Ļauj šifrēt vietnē Plesk

Ļauj šifrēt vietnē Plesk

Plesk vadības panelī ir ļoti jauka Lets Encrypt integrācija. Lets Encrypt ir viens no vienīgajiem SSL nodrošinātājiem, kas pilnībā izsniedz sertifikātus

Ļauj šifrēt cPanel

Ļauj šifrēt cPanel

Lets Encrypt ir sertifikātu iestāde, kas nodrošina SSL sertifikātus bez maksas. cPanel ir izveidojis glītu integrāciju, lai jūs un jūsu klients

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Kā instalēt Concrete5 operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Concrete5 ir atvērtā pirmkoda CMS, kas piedāvā daudzas atšķirīgas un noderīgas funkcijas, lai palīdzētu redaktoriem viegli izveidot saturu.

Kā instalēt pārskata paneli sistēmā CentOS 7

Kā instalēt pārskata paneli sistēmā CentOS 7

Vai izmantojat citu sistēmu? Pārskatīšanas padome ir bezmaksas atvērtā pirmkoda rīks pirmkoda, dokumentācijas, attēlu un daudz ko citu pārskatīšanai. Tā ir tīmekļa programmatūra

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Iestatiet HTTP autentifikāciju, izmantojot Nginx operētājsistēmā CentOS 7

Šajā rokasgrāmatā jūs uzzināsit, kā iestatīt HTTP autentifikāciju Nginx tīmekļa serverim, kas darbojas operētājsistēmā CentOS 7. Prasības Lai sāktu darbu, jums būs nepieciešams

Kā instalēt YOURLS operētājsistēmā CentOS 7

Kā instalēt YOURLS operētājsistēmā CentOS 7

YOURLS (Your Own URL Shortener) ir atvērtā koda URL saīsināšanas un datu analīzes lietojumprogramma. Šajā rakstā mēs apskatīsim instalēšanas procesu

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Kā instalēt un konfigurēt ArangoDB operētājsistēmā CentOS 7

Vai izmantojat citu sistēmu? Ievads ArangoDB ir atvērtā koda NoSQL datu bāze ar elastīgu datu modeli dokumentiem, grafikiem un atslēgu vērtībām. Tas ir

Etckeeper izmantošana /etc versiju kontrolei

Etckeeper izmantošana /etc versiju kontrolei

Ievads /etc/ direktorijam ir izšķiroša nozīme Linux sistēmas darbībā. Iemesls tam ir gandrīz visas sistēmas konfigurācijas

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Kāpēc jums vajadzētu izmantot SSHFS? Kā uzstādīt attālo failu sistēmu ar SSHFS operētājsistēmā CentOS 6

Daudzi sistēmu administratori pārvalda lielu daudzumu serveru. Ja failiem ir jāpiekļūst dažādos serveros, piesakieties katrā atsevišķi apm

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Half Life 2 servera iestatīšana operētājsistēmā CentOS 6

Šajā apmācībā tiks apskatīts Half Life 2 spēļu servera instalēšanas process sistēmā CentOS 6. 1. darbība: priekšnosacījumu instalēšana Lai iestatītu ou

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Kā instalēt Laravel GitScrum operētājsistēmā CentOS 7

Laravel GitScrum jeb GitScrum ir atvērtā pirmkoda produktivitātes rīks, kas izstrādāts, lai palīdzētu izstrādātāju komandām ieviest Scrum metodoloģiju līdzīgā veidā.

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mašīnu pieaugums: AI reālās pasaules lietojumi

Mākslīgais intelekts nav nākotnē, tas ir šeit, tagadnē. Šajā emuārā lasiet, kā mākslīgā intelekta lietojumprogrammas ir ietekmējušas dažādas nozares.

DDOS uzbrukumi: īss pārskats

DDOS uzbrukumi: īss pārskats

Vai arī jūs esat DDOS uzbrukumu upuris un esat neizpratnē par profilakses metodēm? Izlasiet šo rakstu, lai atrisinātu savus jautājumus.

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Vai esat kādreiz domājis, kā hakeri pelna naudu?

Iespējams, esat dzirdējuši, ka hakeri pelna daudz naudas, bet vai esat kādreiz domājuši, kā viņi nopelna šādu naudu? pārrunāsim.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Google revolucionāri izgudrojumi, kas atvieglos jūsu dzīvi.

Vai vēlaties redzēt revolucionārus Google izgudrojumus un to, kā šie izgudrojumi mainīja katra cilvēka dzīvi mūsdienās? Pēc tam lasiet emuārā, lai redzētu Google izgudrojumus.

Piektdiena: kas notika ar AI vadītām automašīnām?

Piektdiena: kas notika ar AI vadītām automašīnām?

Pašpiedziņas automobiļu koncepcija izbraukt uz ceļiem ar mākslīgā intelekta palīdzību ir mūsu sapnis jau kādu laiku. Bet, neskatoties uz vairākiem solījumiem, tie nekur nav redzami. Lasiet šo emuāru, lai uzzinātu vairāk…

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Tehnoloģiskā singularitāte: cilvēces civilizācijas tāla nākotne?

Zinātnei strauji attīstoties, pārņemot lielu daļu mūsu pūļu, palielinās arī risks pakļaut sevi neizskaidrojamai singularitātei. Izlasiet, ko singularitāte varētu nozīmēt mums.

Datu glabāšanas evolūcija – infografika

Datu glabāšanas evolūcija – infografika

Datu uzglabāšanas metodes ir attīstījušās kopš datu dzimšanas. Šajā emuārā ir aprakstīta datu uzglabāšanas attīstība, pamatojoties uz infografiku.

Lielo datu atsauces arhitektūras slāņu funkcijas

Lielo datu atsauces arhitektūras slāņu funkcijas

Lasiet emuāru, lai vienkāršākā veidā uzzinātu dažādus lielo datu arhitektūras slāņus un to funkcijas.

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

6 brīnišķīgas priekšrocības, ko sniedz viedo mājas ierīču izmantošana mūsu dzīvē

Šajā digitālajā pasaulē viedās mājas ierīces ir kļuvušas par būtisku dzīves sastāvdaļu. Šeit ir daži pārsteidzoši viedo mājas ierīču ieguvumi, lai padarītu mūsu dzīvi dzīves vērtu un vienkāršāku.

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

MacOS Catalina 10.15.4 papildinājuma atjauninājums rada vairāk problēmu nekā to risināšana

Nesen Apple izlaida macOS Catalina 10.15.4 papildinājuma atjauninājumu, lai novērstu problēmas, taču šķiet, ka atjauninājums rada vairāk problēmu, kas izraisa Mac datoru bloķēšanu. Izlasiet šo rakstu, lai uzzinātu vairāk