找回密码
 注册
查看: 4451|回复: 4

添加firewalld防火墙策略

[复制链接]

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
发表于 2018-7-6 16:03:09 | 显示全部楼层 |阅读模式
购买主题 本主题需向作者支付 3 金钱 才能浏览

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2018-7-6 17:05:27 | 显示全部楼层
firewall-cmd --list-all
( t2 K8 x) |! S! ~* T6 qpublic (active)
+ o4 R0 V, g0 F2 l1 k  target: default
: N; O# j. x" L: t, ^  icmp-block-inversion: no
& p, U. G; F" S& w5 o  interfaces: enp0s3 enp0s8# o* q+ ~5 [7 l' c( n9 h
  sources:
  W6 z. \4 J: O$ v/ H# M  services: ssh dhcpv6-client( E* b: ]8 k7 \# n
  ports:
% b5 C% _/ v/ [$ \7 z  protocols:
* {& g" m/ X8 ~7 x  masquerade: no+ P# Y+ f' p, n$ c
  forward-ports: , c3 [2 O/ K, g/ a$ H
  source-ports: 5 Q4 i6 `' R* v6 K
  icmp-blocks:
: x. |* j6 }: u* Z" d6 ?' k& D  rich rules:
* w8 L" X3 }2 V3 V0 H        rule family="ipv4" source address="192.168.56.3/24" service name="ssh" accept
3 M  \+ c$ s0 E        rule family="ipv4" source address="192.168.56.3" service name="ssh" drop
- L+ a9 Q$ Z' s! ?

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2018-7-19 13:47:17 | 显示全部楼层
firewall有几个分区(zone):
+ P- `9 X) E4 S6 }
0 |8 v# A/ M$ l7 p* {0 \9 x5 D: qdrop:任何流入网络的包都被丢弃,不作出任何响应。只允许流出的网络连接。
* ~; a: M7 a; D2 L0 `/ I1 Y8 x5 [6 vblock:任何进入的网络连接都被拒绝,并返回 IPv4 的 icmp-host-prohibited 报文或者 IPv6 的 icmp6-adm-prohibited 报文。只允许由该系统初始化的网络连接。3 ]) R" X5 I4 v' T+ U' E3 K
public:用以可以公开的部分。你认为网络中其他的计算机不可信并且可能伤害你的计算机。只允许选中的连接接入。1 j0 A6 l; x6 J  D3 j' L
external:用在路由器等启用伪装的外部网络。你认为网络中其他的计算机不可信并且可能伤害你的计算机。只允许选中的连接接入。9 n8 Z# L5 X: H( G' L: b7 q! I
dmz:用以允许隔离区(dmz)中的电脑有限地被外界网络访问。只接受被选中的连接。' N% ^$ g* S% \
work:用在工作网络。你信任网络中的大多数计算机不会影响你的计算机。只接受被选中的连接。% L0 h6 f1 [3 P2 j
home:用在家庭网络。你信任网络中的大多数计算机不会影响你的计算机。只接受被选中的连接。
0 H! t9 Z- w5 G( e, einternal:用在内部网络。你信任网络中的大多数计算机不会影响你的计算机。只接受被选中的连接。
. ]. q- P/ K+ O# k0 j9 {9 E' s

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2018-7-19 13:56:10 | 显示全部楼层
1.1. 网络区域简介
通过将网络划分成不同的区域,制定出不同区域之间的访问控制策略来控制不同程序区域间传送的数据流。例如,互联网是不可信任的区域,而内部网络是高度信任的区域。网络安全模型可以在安装,初次启动和首次建立网络连接时选择初始化。该模型描述了主机所连接的整个网络环境的可信级别,并定义了新连接的处理方式。有如下几种不同的初始化区域:
  • 阻塞区域(block):任何传入的网络数据包都将被阻止。
  • 工作区域(work):相信网络上的其他计算机,不会损害你的计算机。
  • 家庭区域(home):相信网络上的其他计算机,不会损害你的计算机。
  • 公共区域(public):不相信网络上的任何计算机,只有选择接受传入的网络连接。
  • 隔离区域(DMZ):隔离区域也称为非军事区域,内外网络之间增加的一层网络,起到缓冲作用。对于隔离区域,只有选择接受传入的网络连接。
  • 信任区域(trusted):所有的网络连接都可以接受。
  • 丢弃区域(drop):任何传入的网络连接都被拒绝。
  • 内部区域(internal):信任网络上的其他计算机,不会损害你的计算机。只有选择接受传入的网络连接。
  • 外部区域(external):不相信网络上的其他计算机,不会损害你的计算机。只有选择接受传入的网络连接。

    7 g# O9 I  L, B: @$ U
注:FirewallD的默认区域是public。
1.2. 显示支持的区域列表
& q7 Q. x4 ?7 j
firewall-cmd --get-zones

4 k+ ^! d5 c; u8 d. k, J. |6 f
1.3. 设置为家庭区域
[size=1em]?
* o' P9 R" V) o0 e, ?% p8 d  g+ K
[size=1em]firewall-cmd --set-default-zone=home
! Z/ o+ \6 ]  Z# p: j
/ G& {) ?9 Q3 f- b1 x3 R
1.4. 查看当前区域
firewall-cmd --get-active-zones
# x* U' U" \8 z0 w: t  ?
1.5. 设置当前区域的接口

8 q, v5 r# ~2 o0 k+ `  l0 ]
firewall-cmd --get-zone-of-interface=enp03s
6 g8 _- _5 M2 r6 |
1.6. 显示所有公共区域(public)
firewall-cmd --zone=public --list-all
5 ^2 ]$ V2 E/ a4 g; F' ~" J
: D$ K; `0 u0 X) [
1.7. 临时修改网络接口(enp0s3)为内部区域(internal)
firewall-cmd --zone=internal --change-interface=enp03s

! Z# a- @* }, m$ s8 H; p1 v
1.8. 永久修改网络接口enp03s为内部区域(internal)
2 E4 |: _4 u$ t! X. |/ m, {# o; i
firewall-cmd --permanent --zone=internal --change-interface=enp03s
2 q/ b2 B( J  ~: `& H
2. 服务管理
2.1. 显示服务列表
Amanda, FTP, Samba和TFTP等最重要的服务已经被FirewallD提供相应的服务,可以使用如下命令查看:
firewall-cmd --get-services

0 i7 _% h  n/ H  O; O3 O% }
2.2. 允许SSH服务通过
firewall-cmd --enable service=ssh

% F6 g: L5 i& S/ u3 i( y% d
2.3. 禁止SSH服务通过
firewall-cmd --disable service=ssh
  ^. i) {! z' l7 n# ?; z/ I
2.4. 打开TCP的8080端口

0 h! p$ r. e8 }+ U% ^
firewall-cmd --enable ports=8080/tcp
* P- D+ u  \; J# ?# e8 w! _* f
2.5. 临时允许Samba服务通过600秒
firewall-cmd --enable service=samba --timeout=600
3 y8 n9 h" b& [6 z0 `

" k6 Y6 v0 b- l. F3 V- [' p1 V
2.6. 显示当前服务
firewall-cmd --list-services

& e; v( ]/ J5 F  m: l  |0 p$ y4 E
2.7. 添加HTTP服务到内部区域(internal)

+ B$ ]1 T* f* C9 X
firewall-cmd --permanent --zone=internal --add-service=http
firewall-cmd --reload     #在不改变状态的条件下重新加载防火墙' ~7 k6 `+ N! `4 U9 H" S7 E; U
6 l0 i* ~0 y4 F+ Z
. |7 E* z1 i% x; P9 {, m! a
4 S9 n( ~/ r6 l, z! m5 M8 ]* c

% R" a  T- Z# m$ j4 ], D

) f( s6 Z7 j2 @9 }  S
9 d1 l7 ~2 H5 n: Y4 k
3. 端口管理
3.1. 打开端口
#打开443/TCP端口
firewall-cmd --add-port=443/tcp
永久打开3690/TCP端口
firewall-cmd --permanent --add-port=3690/tcp
#永久打开端口好像需要reload一下,临时打开好像不用,如果用了reload临时打开的端口就失效了
其它服务也可能是这样的,这个没有测试
firewall-cmd --reload
查看防火墙,添加的端口也可以看到
firewall-cmd --list-all

8 F! b) C% b$ E+ ]2 ~
4. 直接模式

: Z: r2 Y$ V% X
FirewallD包括一种直接模式,使用它可以完成一些工作,例如打开TCP协议的9999端口
firewall-cmd --direct -add-rule ipv4 filter INPUT 0 -p tcp --dport 9000 -j ACCEPT
firewall-cmd --reload
$ g7 L4 }% r, z9 T. k& n/ L
+ J! I) c  l# |6 Q* c

0 M( [7 p& B4 ?' p+ P
5. 关闭服务的方法
你也可以关闭目前还不熟悉的FirewallD防火墙,而使用iptables,命令如下:
systemctl stop firewalld
systemctl disable firewalld0 @. _3 i. `0 U6 G/ W  M5 ?
yum install iptables-services: x9 |) S0 C9 e$ A9 f7 ^
systemctl start iptables
% V9 g' y: J% q5 Msystemctl enable iptables

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2018-7-19 23:20:29 | 显示全部楼层
添加多个udp端口策略:# Z" q9 O) p& }( x
# firewall-cmd --permanent --zone=internal --add-port=123/udp --add-port=4952/udp
' q& \* K- [5 B, I! hsuccess% A+ J- q1 `4 r, v
查看interal下的开放端口. Z& B% A6 C( I- J7 a* c/ |
# firewall-cmd --zone=internal --list-ports4 z8 x1 ]0 ~. {) a+ ~2 H  f
123/udp 4952/udp
您需要登录后才可以回帖 登录 | 注册

本版积分规则

返回首页|Archiver|手机版|小黑屋|易陆发现技术论坛 ( 蜀ICP备2026014127号-1 )

GMT+8, 2026-6-12 00:11 , Processed in 0.020852 second(s), 25 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表