firewalld手记

一.区域分类

区域: 规则的集合
默认活动区域:public
区域默认规则:除trusted区域,其他区域中若未指定策略默认为reject或drop


二.查看

1.查看区域策略

系统默认区域为pulic,且状态为active(活动)时,所有流量匹配public域里的规则
firewall-cmd --list-all --zone=public

2.查看默认区域

新增策略不指定--zone时默认添加到的区域
firewall-cmd --get-default-zone

3.查看活动区域

策略匹配的区域
firewall-cmd --get-active-zones

4.查看指定区域策略明细

firewall-cmd --list-all --zone=drop

三.设置

个人平时使用drop、trusted域,将完全信任的IP地址添加到trusted域,drop域中添加开放的端口或服务以及IP。

1.设置默认区域

此后当不指定--zone时,新增策略默认添加到drop域
firewall-cmd --set-default-zone=drop

2.手动设置网卡接口到区域

连接会优先匹配该区域的策略(当策略添加到zone时该zone默认变为active,可以不用手动配置)
1.切换网卡接口到默认区域
firewall-cmd --permanent --change-interface=eth0 --zone=drop
2.添加网卡接口到指定区域
firewall-cmd --permanent --add-interface=eth0 --zone=drop

3.添加和移除访问策略

只能限制指定的主机、网段、端口以及服务。当指定--permanent时服务重启或firewall-cmd --reload生效。

  1. trusted添加信任源
  • 添加Source :firewall-cmd --permanent --add-source=192.168.1.0/24 --zone=trusted
  1. drop添加开放策略
  • 添加Source :firewall-cmd --permanent --add-source=192.168.2.0/24 --zone=drop
  • 添加Port :firewall-cmd --permanent --add-port=80/udp --add-port=80/tcp --zone=drop
  • 添加Service :firewall-cmd --permanent --add-service=http --add-service=https--zone=drop
  1. remove策略
  • 移除策略:add—>remove

4.富策略

drop/accept更加具体的策略
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.1.2" service name="tftp" drop|accept"

firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.1.2" port port="3306" protocol="tcp" drop|accept"

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。