linux防火墻

防火墻是數(shù)據(jù)包進(jìn)入主機(jī)前的第一道關(guān)卡,是一種位于內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)之間的網(wǎng)絡(luò)安全系統(tǒng),是一項(xiàng)信息安全的防護(hù)系統(tǒng),依照特定的規(guī)則,允許或是限制傳輸?shù)臄?shù)據(jù)通過。防火墻主要通過Netfilter與TCPwrappers兩個(gè)機(jī)制來管理的

管理防火墻的兩種工具:firewalld(相對(duì)簡(jiǎn)單)和iptables(復(fù)雜,功能強(qiáng)大)

兩種管理工具的區(qū)別

firewalld工具簡(jiǎn)介:

firewall檢查數(shù)據(jù)包源地址的規(guī)則:

1. 若源地址關(guān)聯(lián)到特定的區(qū)域(即源地址或接口綁定的區(qū)域有沖突),則執(zhí)行該區(qū)域所制定的規(guī)則。

2. 若源地址未關(guān)聯(lián)到特定的區(qū)域(即源地址或接口綁定的區(qū)域沒有沖突),則使用傳入網(wǎng)絡(luò)接口的區(qū)域并執(zhí)行該區(qū)域所制定的規(guī)則。

3. 若網(wǎng)絡(luò)接口也未關(guān)聯(lián)到特定的區(qū)域(即源地址或接口都沒有綁定特定的某個(gè)區(qū)域),則使用默認(rèn)區(qū)域并執(zhí)行該區(qū)域所制定的規(guī)則。

firewalld查詢相關(guān)常用命令

- 查詢防火墻版本:`firewall-cmd --version`

- 查詢防火墻啟動(dòng)狀態(tài):`systemctl status firewalld.service` 或 `firewalld-cmd --state`

- 查看防火墻配置

- 查看防火墻當(dāng)前作用域:`firewall-cmd? --get-active-zone`, (如果返回為空,表示啟用默認(rèn)zone,默認(rèn)zone一般為public)

- 查看當(dāng)前作用域所允許的端口:`firewall-cmd --permanent --zone=public --list-ports`, (如果返回為空,表示當(dāng)前防火墻規(guī)則中沒有開放任何端口。這意味著防火墻沒有限制任何進(jìn)出該計(jì)算機(jī)的網(wǎng)絡(luò)流量)

- 查看當(dāng)前作用域所允許的端口:`firewalld-cmd`

- 查看作用域(zone)相關(guān)配置:

- 查看防火墻的所有作用域:`firewall-cmd --list-all-zones`

- 查看防火墻默認(rèn)作用域:`firewall-cmd --get-default-zone`

- 查看防火墻默認(rèn)作用域的所有規(guī)則:`firewall-cmd --list-all`

- 查看服務(wù)(service)相關(guān)配置:

- 查看防火墻預(yù)定義的服務(wù)列表:`firewall-cmd? --get-services` 列出所有可用的服務(wù)列表,這些服務(wù)列表是FirewallD防火墻預(yù)定義的,并且可以用于設(shè)置防火墻規(guī)則

- 查看默認(rèn)區(qū)域內(nèi)允許訪問的所有服務(wù):`firewall-cmd --list-service`

- 查看防火墻某個(gè)作用域是否允許某個(gè)服務(wù):`firewall-cmd --zone=public --query-service=sshd`

- 查看防火墻端口(port)相關(guān)配置:

防火墻常見設(shè)置:

- 防火墻開啟/關(guān)閉:systemctl start/stop firewalld.service

- 防火墻開機(jī)自啟動(dòng)設(shè)置:systemctl enable/disable firewalld

- 設(shè)置永久允許ssh連接:firewall-cmd? --zone=public? --add-service=ssh --permanent。注意:使用permanent選項(xiàng)將規(guī)則設(shè)置成永久生效時(shí),需要重新啟動(dòng)firewalld服務(wù)或執(zhí)行firewall-cmd? --reload命令重新加載防火墻配置才會(huì)生效,若不帶有此選項(xiàng),表示用于設(shè)置運(yùn)行時(shí)規(guī)則,但是這些規(guī)則在系統(tǒng)或firewalld服務(wù)重啟,停止時(shí)配置將失效

- 設(shè)置永久不允許某個(gè)服務(wù)連接:firewall-cmd --zone=public --remove-service=ssh --permanent

- 重新加載配置,使新增配置生效:firewall-cmd --reload

firealld和iptables兩種防火墻管理工具的區(qū)別:

|? |firewalld? |iptables? |

| ------------ | ------------ | ------------ |

|安全規(guī)則的設(shè)置方式? | firewalld是基于區(qū)域,根據(jù)不同的區(qū)域來設(shè)置不同的規(guī)則,從而保證網(wǎng)絡(luò)的安全。與硬件防火墻的設(shè)置相類似? | iptables主要根據(jù)接口設(shè)置規(guī)則,從而判斷網(wǎng)絡(luò)的安全性? |

|配置存儲(chǔ)位置? |firewalld將配置儲(chǔ)存在/etc/firewalld/ ( 優(yōu)先加載)和/usr/lib/ firewalld/ ( 默認(rèn)的配置文件)中的各種XML文件里? | iptables在/etc/ sysconfig/iptables中儲(chǔ)存配置? |

||使用firewalld卻不會(huì)再創(chuàng)建任何新的規(guī)則,僅僅運(yùn)行規(guī)則中的不同之處。因此firewalld可以在運(yùn)行時(shí)間內(nèi),改變?cè)O(shè)置而不丟失現(xiàn)行連接。|使用iptables每一個(gè)單獨(dú)更改意味著清除所有舊有的規(guī)則和從/etc/sysconfig/iptables里讀取所有新的規(guī)則|

||firewalld防火墻類型為動(dòng)態(tài)防火墻|iptables防火墻類型為靜態(tài)防火墻|

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,505評(píng)論 6 533
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,556評(píng)論 3 418
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,463評(píng)論 0 376
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,009評(píng)論 1 312
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 71,778評(píng)論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,218評(píng)論 1 324
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,281評(píng)論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,436評(píng)論 0 288
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,969評(píng)論 1 335
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 40,795評(píng)論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 42,993評(píng)論 1 369
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,537評(píng)論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,229評(píng)論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,659評(píng)論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,917評(píng)論 1 286
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 51,687評(píng)論 3 392
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 47,990評(píng)論 2 374

推薦閱讀更多精彩內(nèi)容