文章目录
- 一.Firewalld防火墙
- 1.1firewalld概述
- 1.2Firewalld和iptables的关系
- 1.3Firewalld和iptables的区别
- 二.Firewalld网络区域
- 2.1区域介绍:
- 2.2firewalld 区域的概念:
- 2.3Firewalld数据处理流程
- 2.4Firewalld检查数据包的源地址的规则:
- 三.Firewalld防火墙的配置方法
- 3.1常用的firewall-cmd命令选项
一.Firewalld防火墙
1.1firewalld概述
firewalld防火墙是Centos7系统默认的防火墙管理工具,取代了之前的iptables防火墙,也是工作在网络层,属于包过滤防火墙。
firevalld和iptables都是用来管理防火墙的工具(属于用户态
)来定义防火墙的各种规则功能,内部结构都指向netfiter网络过滤子系统 (属于内核态
)包过滤防火墙功能。
firewalld提供了支持网络区域所定义的网络连接以及接口安全等级的动态防火墙管理工具。
它支持工IPv4、IPv6防火墙设置以及以太网桥(在某些高级服务可能会用到,比如云计算), 并且拥右两种配置模式,运行时配置与永久配置。
- 支持网络区域所定义的网络链接以及接口安全等级的动态方火培管理工具
- 支持IPv4、IPv6防火挡设置以及以太网桥
- 支持服务或应用程序直接添加防火墙规则接口
- 拥有两种配置模式
运行时配置
永久配置
1.2Firewalld和iptables的关系
netfilter
:
- 位于Linux内核中的包过滤功能体系
- 称为Linux防火墙的“内核态”
Firewalld/iptables:
- CentOS7默认的管理防火墙规则的工具(Firewalld)
- 称为Linux防火墙的“用户态
1.3Firewalld和iptables的区别
Firewalld | iptables | |
---|---|---|
配置文件 | /usr/lib/firewalld | /etc/sysconfig/iptables |
对规则的修改 | 不需要 全部刷新策略,不丢失现行连接 | 需要 全部刷新策略,丢失连接 |
防火墙类型 | 动态防火墙 | 静态防火墙 |
区别1:
- iptables主要是基于接口,来设置规则,从而判断网络的安全性。
- firewalld是基于区域,根据不同的区域来设置不同的规则,从而保证网络的安全。与硬件防火墙的设置相类似
区别2:
- iptables 在 /etc/sysconfig/iptables 中储存配置,
- firewalld 将配置储存在 /etc/firewalld/(优先加载)和 /ugr/lib/firewalld/(默认的配置文件) 中的各种 XML文件里。
区别3:
- 使用 iptables 每一个单独更改意味着清除所有旧有的规则和从/etc/sysconfig/iptables 里读取所有新的规则
- 使用 firewalld 却不会再创建任何新的规则,仅仅运行规则中的不同之处。因此firewalld可以在运行时间内, 改变设置面不丢失现行连接
区别4:
- iptables 防火墙类型为静态防火墙
- firewalld 防火墙类型为动态防火墙
二.Firewalld网络区域
2.1区域介绍:
- 区域如同进入主机的安全门,每个区域都具有不同限制程度的规则
- 可以使用一个或多个区域,但是任何一个活跃区域至少需要
关联源地址或接口 - 默认情况下,public区域是默认区域,包含所有接口 (网卡)
如数据包的源地址与区域绑定,则此数据包不管从哪个网卡传入都使用改区域的规则过滤数据包
如果数据包的源地址未与区域绑定,则此数据从哪个网卡传入则使用该网卡绑定的区域规则过滤数据包
2.2firewalld 区域的概念:
firewalld防火墙为了简化管理,将所有网络流量分为多个区域(zone)。然后根据数据包的源IP地址或传入的网络接口等条件将流量传入相应区域。每个区域都定义了自己打开或者关闭的端口和服务列表。
firewa11d防火墙顶定义了9个区域:
区域名称 | 介绍 |
---|---|
trusted(信任区域) | 允许所有的传入流量 |
public(公共区域) | 允许与ssh或dhcpv6-client预定义服务匹配的传入流量,其余均拒绝。是新添加网络接口的默认区域 |
external(外部区域) | 允许与 ssh 预定义服务匹配的传入流量,其余均拒绝。 默认将通过此区域转发的IPv4传出流量将进行地址伪装,可用于为路由器启用了伪装功能的外部网络 |
home(家庭区域 | 允许与ssh、ipp-client、mdns、samba-client或dhcpv6-client预定义服务匹配的传入流量,其余均拒绝 |
internal(内部区域) | 默认值时与home区域相同 |
work(工作区域) | 允许与 ssh、ipp-client、dhcpv6-client 预定义服务匹配的传入流量,其余均拒绝 |
dmz(隔离区域也称为非军事区域) | 允许与 ssh 预定义服务匹配的传入流量,其余均拒绝 |
block(限制区域) | 拒绝所有传入流量 |
drop(丢弃区域) | 丢弃所有传入流量,并且不产生包含 ICMP的错误响应 |
最终一个区域的安全程度是取决于管理员在此区域中设置的规则;
区域如同进入主机的安全门,每个区域都局域不同限制程度的规则。只会允许符号规则的流量传入;
可以根据网络规模,使用一个或多个区域,但是任何一个活跃区域至少需要关联源地址或接口;
默认情况下,pubilc区域是默认区域,包含所有接口(网卡)
2.3Firewalld数据处理流程
- 检查数据来源的源地址
- 若源地址
关联到
特定的区域,则执行该区域所指定的规则 - 若源地址
未关联到
特定的区域,则使用传入网络接口的区域并执行该区域所指定的规则 - 若网络接口未关联到特定的区域,则使用默认区域并执行该区域所指定的规则
2.4Firewalld检查数据包的源地址的规则:
1.若源地址关联到特定的区域(即源地址或接口绑定的区域有冲突),则执行区域所制定的规则;
2.若源地址未关联到特定的区域(即源地址或接口绑定的区域没有冲突),则使用传入网络接口的区域并执行该区域所定制的规则;
3.若网络接口也未关联到特定的区域(即源地址或接口都没有绑定特定的某个区域),则使用默认区域并执行该区域所定制的规则;
- 先检查传入数据包的源地址,若源地址与特定区域绑定,则使用该区域的规则过滤数据包
- 若源地址与特定区域没有绑定,且数据包传入网卡与特定区域绑定,则使用绑定网卡的区域的规则过滤数据包
- 若没有区域绑定网卡,则使用默认区域的规则过滤数据包
三.Firewalld防火墙的配置方法
1、使用firewall-cmd 命令行工具。
2、使用firewall-config 图形工具。
3、编写/etc/firewalld/中的配置文件。
systemctl start firewalld.service
3.1常用的firewall-cmd命令选项
(1)查看当前默认区域
firewall-cmd --get-default-zone
(2)修改默认区域
firewall-cmd --set-default-zone=home
(3)显示当前正在使用的区域的对应网卡
firewall-cmd --get-active-zone
(4)显示所有可用的区域
firewall-cmd --get-zone
firewall-cmd --get-zones
(5)显示指定接口绑定的区域
firewall-cmd --get-zone-of-interface=ens33
(6)修改区域所对应的网卡
firewall-cmd --change-interface=ens33 --zone=home
(7)为指定源地址绑定区域
firewall-cmd --add-source=2.2.2.2 --zone=work
(8)修改指定源地址绑定区域
firewall-cmd --change-source=2.2.2.2 --zone=internal
(9)显示所有区域及其规则
firewall-cmd --list-all-zones
注意:一个区域可以关联多个网卡或源地址
注意:一个网卡只可以一个区域
(10)显示所有指定区域的所有规则(不指定仅对默认区域操作
)
firewall-cmd --get-active-zones
(11)显示指定区域允许访问的所有服务
firewall-cmd --list-services --zone=work
(12)指定区域添加服务
firewall-cmd --list-services --zone=home
(13)指定区域移除服务
firewall-cmd --remove-service=http --zone=home
(14)显示指定区域允许访问的所有端口号
firewall-cmd --list-ports --zone=home
(15)添加指定区域允许访问的端口号
firewall-cmd --add-port=80/tcp
(16)移除指定区域允许访问的端口号
firewall-cmd --remove-port=80/tcp --zone=public
(17)显示所有icmp类型
firewall-cmd --get-icmptypes
(18)为指定区域设置拒绝访问的某项 ICMP 类型
firewall-cmd --add-icmp-block=echo-request
(19)查看默认区域内允许访问的所有服务
firewall-cmd --list-services
(20)添加多个服务到指定区域
firewall-cmd --add-service=http --add-service=ftp
(21)删除指定区域的多个服务
firewall-cmd --zone=public --remove-service={http,ftp} //批量需要加上{ }
(22)添加服务到默认区域,设置成永久生效
方法1:
方法2:
方法3:
(23)允许某服务的多个端口添加到指定区域
允许某服务的多个端口添加到指定区域
(24)设置地址转换
设置snat
firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A POSTROUTING -s 192.168.174.0/24 -j SNAT --to-source 12.0.0.1
设置dnat
firewall-cmd --zone=public --direct --passthrough ipv4 -t nat -A PREROUTING -d 12.0.0.1 -p tcp --dport 80 -j DNAT --to-destination 192.168.174.11