Centos7-Firewalld

Firewlld

1划咐、Firewalld 防火墻有了區(qū)域的概念抡四,常用的區(qū)域有 dorp央串、public、trusted三個區(qū)域如下圖所示:

Firewalld關系圖

2扼睬、在這里需要注意的是Firewalld中的區(qū)域與接口:

1)逮栅、一個網(wǎng)卡僅能綁定一個區(qū)域。比如:eth0-->A區(qū)域
2)窗宇、但是一個區(qū)域可以綁定多個網(wǎng)卡措伐。比如:B區(qū)域-->eth0、eth1
3)军俊、可以根據(jù)來源的地址設定不同的規(guī)則侥加。比如:所有人都能訪問80端口,只有公司才能訪問22端口

3粪躬、為了能夠正常使用firewalld服務和相關工具去管理防火墻担败,必須啟動防火墻服務,通知瓜關閉以前的

舊版的防火墻(iptables)镰官,在這里需要注意防火墻的兩種狀態(tài):

1)提前、runtime狀態(tài):立即生效,修改規(guī)則馬上生效泳唠,重啟失效狈网。
2)、permanent狀態(tài):持久生效笨腥,修改規(guī)則后需要reload服務才能生效
關閉舊版防火墻服務
[root@lb01 ~]# systemctl mask iptables
[root@lb01 ~]# systemctl mask ip6tables
開啟firewalld防火墻
[root@lb01~]#systemctl start firewalld.service

4拓哺、Firewall 區(qū)域查看

查看默認區(qū)域
root@lb01 ~]# firewall-cmd --get-default-zone
public
[root@lb01 ~]#

查看活動區(qū)域
[root@lb01 ~]# firewall-cmd --get-active-zones 
查看區(qū)域下的規(guī)則明細
[root@lb01 ~]# firewall-cmd  --zone=public --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh dhcpv6-client
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
    
[root@lb01 ~]# 

5、Firewalld小練習

1脖母、使用firewalld各區(qū)域規(guī)則結合配置士鸥,調(diào)整默認public區(qū)域拒絕所有流量,但如果來源IP是 10.0.0.8/32 則放行所有流量

[root@lb01 ~]#  firewall-cmd --remove-service=ssh --remove-service=dhcpv6-client
success
[root@lb01 ~]# 
[root@lb01 ~]# firewall-cmd --add-source=10.0.0.8/32 --zone=trusted
success
[root@lb01 ~]# 
測試:使用10.0.0.8主機登錄當前機器

6.Firewalld端口谆级、服務規(guī)則配置

#放行端口
[root@m01 ~]# firewall-cmd --add-port={80,8080,9090}/tcp        #添加多個端口
success
[root@m01 ~]# firewall-cmd --remove-port=80/tcp         #移除
success
[root@m01 ~]# firewall-cmd --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh dhcpv6-client
  ports: 80/tcp 8080/tcp 9090/tcp
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 

放行服務

[root@m01 ~]# firewall-cmd --add-service=http
[root@m01 ~]# firewall-cmd --remove-service=http

*Firewalld 定義服務烤礁,但是這里要注意讼积,服務名即調(diào)用服務的名稱,文件名必須以.xml結尾

[root@lb01 /usr/lib/firewalld/services]# cat http.xml 
<?xml version="1.0" encoding="utf-8"?>
<service>
  <short>WWW (HTTP)</short>
  <description>HTTP is the protocol used to serve Web pages. If you plan to make your Web server publicly available, enable this option. This option is not required for viewing pages locally or developing Web pages.</description>
  <port protocol="tcp" port="80"/>
</service>
[root@lb01 /usr/lib/firewalld/services]# 

[root@lb01 /usr/lib/firewalld/services]# touch zibbax.xml
[root@lb01 /usr/lib/firewalld/services]# vim zibbax.xml 
[root@lb01 /usr/lib/firewalld/services]# systemctl restart firewalld
[root@lb01 /usr/lib/firewalld/services]# firewall-cmd --add-service=zibbax 
success
[root@lb01 /usr/lib/firewalld/services]# cat zibbax.xml 
<?xml version="1.0" encoding="utf-8"?>
<service>
  <short>zibbax (HTTP)</short>
  <description>HTTP is the protocol used to serve Web pages. If you plan to make your Web server publicly available, enable this option. This option is not required for viewing pages locally or developing Web pages.</description>
  <port protocol="tcp" port="10051"/>
</service>
[root@lb01 /usr/lib/firewalld/services]# 

7、Firewall 防火墻富規(guī)則(富規(guī)則拒絕優(yōu)先)

Firewalld中富規(guī)則表示的更細致鸽凶、更詳細的防火墻策略配置币砂,他尅針對系統(tǒng)服務、端口號玻侥、源地址、和目標地址等諸多信息進行更有針對的策略配置亿蒸,
優(yōu)先級在所有防火墻中也是最高的的凑兰。

[root@Firewalld ~]# man firewall-cmd            # 幫助手冊
[root@Firewalld ~]# man firewalld.richlanguage  # 獲取富規(guī)則手冊
    rule
        [source]
        [destination]
        service name |port|protocol|icmp-block|masquerade|forward-port
        [log]
        [audit]
        [accept|reject|drop]

rule [family="ipv4|ipv6"]
source address="address[/mask]" [invert="True"]
service name="service name"
port port="port value" protocol="tcp|udp"
forward-port port="port value" protocol="tcp|udp" to-port="port value" to-addr="address"
accept | reject [type="reject type"] | drop

舉例1、允許10.0.0.1主機能夠訪問HTTP服務边锁,允許172.16.1.0/24能訪問22端口

[root@lb01 ~]# firewall-cmd --add-rich-rule='rule family=ipv4 source address=10.0.0.1/32 port port=80 protocol=tcp accept'
success
[root@lb01 ~]# firewall-cmd --add-rich-rule='rule family=ipv4 source address=172.16.1.0/24 port port=22 protocol=tcp accept'
success
[root@lb01 ~]# firewall-cmd --zone=public --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
    rule family="ipv4" source address="10.0.0.1/32" port port="80" protocol="tcp" accept
    rule family="ipv4" source address="172.16.1.0/24" port port="22" protocol="tcp" accept
# 這里是臨時配置姑食,永久配置需要 --permanent 

舉例2、默認public區(qū)域開放所有人通過ssh 服務連接茅坛,但是拒絕172.16.1.0/24 網(wǎng)段通過ssh服務連接服務器

[root@lb01 ~]# firewall-cmd --add-service=ssh
success
[root@lb01 ~]# firewall-cmd --add-rich-rule='rule family=ipv4 source  address=172.16.1.0/24 port port=22 protocol=tcp drop'
success
[root@lb01 ~]# firewall-cmd --zone=public --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
    rule family="ipv4" source address="172.16.1.0/24" port port="22" protocol="tcp" drop
[root@lb01 ~]# 
# 這里是臨時配置音半,永久配置需要 --permanent 

舉例3、使用firewalld贡蓖,允許所有人能訪問http.https服務單只有10.0.0.1主機可以訪問ssh服務

[root@lb01 ~]# firewall-cmd --add-service=http --permanent
success
[root@lb01 ~]# firewall-cmd --add-service=https --permanent
success
[root@lb01 ~]# firewall-cmd --add-rich-rule='rule family=ipv4 source address=10.0.0.1/32 port port=22 protocol=tcp accept' --permanent 
success
[root@lb01 ~]# firewall-cmd --zone=public --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: http https
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
    rule family="ipv4" source address="10.0.0.1/32" port port="22" protocol="tcp" accept 

永久配置最終都保存在這個文件里(/etc/firewalld/zones/public.xml)曹鸠,如果規(guī)則過多,可以直接修改配置文件后reload即可
[root@lb01 ~]# cat /etc/firewalld/zones/public.xml
<?xml version="1.0" encoding="utf-8"?>
<zone>
  <short>Public</short>
  <description>For use in public areas. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted.</description>
  <service name="ssh"/>
  <rule family="ipv4">
    <source address="10.0.0.1/32"/>
    <port protocol="tcp" port="22"/>
    <accept/>
  </rule>
</zone>
[root@lb01 ~]# 

8斥铺、Firewalld實現(xiàn)內(nèi)部主機共享上網(wǎng)

第一步開啟firewalld 的masquerade 功能

[root@lb01 ~]# firewall-cmd --add-masquerade --permanent
success
[root@lb01 ~]# systemctl reload firewalld
[root@lb01 ~]# firewall-cmd --list-all
public
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh
  ports: 
  protocols: 
  masquerade: yes
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
[root@lb01 ~]# 

第二步配置內(nèi)網(wǎng)主機網(wǎng)卡配置文件:


[root@lb02 ~]# cat /etc/sysconfig/network-scripts/ifcfg-eth1 
TYPE=Ethernet
PROXY_METHOD=none
BROWSER_ONLY=no
BOOTPROTO=static
DEFROUTE=yes
IPV4_FAILURE_FATAL=no
NAME=eth1
DEVICE=eth1
ONBOOT=yes
GATEWAY=172.16.1.5
IPADDR=172.16.1.6
PREFIX=24
DNS1=223.5.5.5
[root@lb02 ~]# systemctl restart network
[root@lb02 ~]# ifdown eth0
[root@lb02 ~]# ping www.baidu.com
PING www.a.shifen.com (220.181.38.149) 56(84) bytes of data.
64 bytes from 220.181.38.149 (220.181.38.149): icmp_seq=1 ttl=127 time=8.93 ms
64 bytes from 220.181.38.149 (220.181.38.149): icmp_seq=2 ttl=127 time=8.02 ms
64 bytes from 220.181.38.149 (220.181.38.149): icmp_seq=3 ttl=127 time=5.95 ms
--- www.a.shifen.com ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 2003ms
rtt min/avg/max/mdev = 5.950/7.638/8.935/1.249 ms


最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
禁止轉載彻桃,如需轉載請通過簡信或評論聯(lián)系作者。
  • 序言:七十年代末晾蜘,一起剝皮案震驚了整個濱河市邻眷,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌剔交,老刑警劉巖肆饶,帶你破解...
    沈念sama閱讀 222,000評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異岖常,居然都是意外死亡驯镊,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,745評論 3 399
  • 文/潘曉璐 我一進店門腥椒,熙熙樓的掌柜王于貴愁眉苦臉地迎上來阿宅,“玉大人,你說我怎么就攤上這事笼蛛∪鞣牛” “怎么了?”我有些...
    開封第一講書人閱讀 168,561評論 0 360
  • 文/不壞的土叔 我叫張陵滨砍,是天一觀的道長往湿。 經(jīng)常有香客問我妖异,道長,這世上最難降的妖魔是什么领追? 我笑而不...
    開封第一講書人閱讀 59,782評論 1 298
  • 正文 為了忘掉前任他膳,我火速辦了婚禮,結果婚禮上绒窑,老公的妹妹穿的比我還像新娘棕孙。我一直安慰自己,他們只是感情好些膨,可當我...
    茶點故事閱讀 68,798評論 6 397
  • 文/花漫 我一把揭開白布蟀俊。 她就那樣靜靜地躺著,像睡著了一般订雾。 火紅的嫁衣襯著肌膚如雪肢预。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,394評論 1 310
  • 那天洼哎,我揣著相機與錄音烫映,去河邊找鬼。 笑死噩峦,一個胖子當著我的面吹牛锭沟,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播壕探,決...
    沈念sama閱讀 40,952評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼冈钦,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了李请?” 一聲冷哼從身側響起瞧筛,我...
    開封第一講書人閱讀 39,852評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎导盅,沒想到半個月后较幌,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,409評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡白翻,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,483評論 3 341
  • 正文 我和宋清朗相戀三年乍炉,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片滤馍。...
    茶點故事閱讀 40,615評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡岛琼,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出巢株,到底是詐尸還是另有隱情槐瑞,我是刑警寧澤,帶...
    沈念sama閱讀 36,303評論 5 350
  • 正文 年R本政府宣布阁苞,位于F島的核電站困檩,受9級特大地震影響祠挫,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜悼沿,卻給世界環(huán)境...
    茶點故事閱讀 41,979評論 3 334
  • 文/蒙蒙 一等舔、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧糟趾,春花似錦慌植、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,470評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至魔慷,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間著恩,已是汗流浹背院尔。 一陣腳步聲響...
    開封第一講書人閱讀 33,571評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留喉誊,地道東北人邀摆。 一個月前我還...
    沈念sama閱讀 49,041評論 3 377
  • 正文 我出身青樓,卻偏偏與公主長得像伍茄,于是被迫代替她去往敵國和親栋盹。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,630評論 2 359

推薦閱讀更多精彩內(nèi)容