目录
1、netfilter和防火墙管理工具
2、防火墙配置模式
3、Firewalld数据流处理的方式
4、firewalld区域类型
二、防火墙的基本应用
1、查看区域和配置默认区域
2、将防火墙接口划分到区域中
3、区域添加访问规则
4、配置阻止使用ping
测试
一、防火墙
1)netfilter
防火墙内核模块
判断Linux是否支持防火墙功能检查内核是否有netfilter模块
2)防火墙管理工具
iptables:Centos6以前的防火墙管理工具
firewalld:Centos7以后使用,配置简单方便灵活
1)运行配置模式
防火墙服务重新启动规则丢失
2)永久配置模式
服务重新启动不影响规则
1)源地址关联到区域
执行区域中的规则
2)源地址没有关联到区域
执行接口所在区域规则
3)接口没有关联到区域
执行默认所在区域规则
firewalld默认区域是public
1)trusted区域
信任区域
允许所有流量
一般内部区域使用
2)internal
内部区域
内部网网络
3)public
默认区域
允许所有数据通过
4)external
拒绝所有流量进入当前区域
非信任网络
互联网接口划分在external区域
5)dmz
非军事化区域
拒绝所有流量进入区域
保存服务器对外提供服务
6)work
工作区域
拒绝流量进入允许ssh、dhcp
7)home
允许ssh、mdns、ipp-client
8)blook
允许所有流量通过
9)drop
拒绝所有通信
1)查看区域
[root@centos04 ~]# firewall-cmd --get-zones
2)查看防火墙默认区域
[root@centos04 ~]# firewall-cmd --get-default-zone
3)查看防火墙激活区域
[root@centos04 ~]# firewall-cmd --get-active-zones
4)修改默认区域
[root@centos04 ~]# firewall-cmd --set-default-zone=trusted
1)将ens32接口划分到trusted区域
[root@centos04 ~]# firewall-cmd --add-interface=ens32 --zone=trusted
2)查看接口所在区域
[root@centos04 ~]# firewall-cmd --get-zone-of-interface=ens32
3)将ens32接口修改到dmz区域
[root@centos04 ~]# firewall-cmd --change-interface=ens32 --zone=dmz
4)将ens32接口从truseted区域移除
[root@centos04 ~]# firewall-cmd --remove-interface=ens32 --zone=trusted
1)允许外部区域使用ftp
[root@centos04 ~]# firewall-cmd --add-service=ftp --zone=external
2)查看外部区域的规则
[root@centos04 ~]# firewall-cmd --list-services --zone=external
3)显示外部区域规则详细信息
[root@centos04 ~]# firewall-cmd --list-all --zone=external
4)不允许外部区域使用ssh服务
[root@centos04 ~]# firewall-cmd --remove-service=ssh --zone=external
5)允许外部区域的443端口通信
[root@centos04 ~]# firewall-cmd --add-port=443/tcp --zone=external
6)不允许外部区域使用443端口
[root@centos04 ~]# firewall-cmd --remove-port=443/tcp --zone=external
7)查看添加的端口号规则
[root@centos04 ~]# firewall-cmd --list-ports --zone=external
1)查看是否添加规则
[root@centos04 ~]# firewall-cmd --list-icmp-blocks
2)不允许发送icmp请求
[root@centos04 ~]# firewall-cmd --add-icmp-block=echo-request --zone=trusted
3)允许发送icmp响应
[root@centos04 ~]# firewall-cmd --add-icmp-block=echo-reply --zone=trusted
4)添加永久规则
[root@centos04 ~]# firewall-cmd --add-icmp-block=echo-request --zone=trusted --permanent
1.2台服务器(12和133服务器)修改防火墙默认区域
[root@host12 ~] firewall-cmd --get-default-zone
trusted
2.通过防火墙取消12服务器的ssh服务,发现133服务器无法连接
[root@host12 httpd] firewall-cmd --list-services --zone=internal
dhcpv6-client mdns samba-client ssh
[root@host12 httpd] firewall-cmd --remove-service=ssh --zone=internal
success
[root@host133 httpd] ssh 192.168.1.12
[email protected]'s password:
Last login: Wed Jul 12 20:59:14 2023 from 192.168.1.133