火牆之firewalld

firewalldvim

    動態防火牆後臺程序提供了一個動態管理的防火牆,用以支持網絡「zone」,以分配對一個網絡及其相關連接和界面必定程度上的信任。它具有對IPV4和 IPV6防火牆設置的支持。它支持以太網橋,並有分離運行時間和永久性配置選擇。它還具有一個通向服務或者應用程序以直接增長防火牆規則的接口.網絡

firewalld和iptables service之間的區別ide

     1)iptables service在/etc/sysconfig/iptables中存儲配置,而firewalld將配置存儲在/usr/lib/firewalld/和 /etc/firewalld/ 中的各類XML文件裏。測試

     2)使用iptables service每個單獨更改意味着清楚全部舊的規則和從  /etc/sysconfig/iptables 裏讀取全部新的規則,然而使用firewalld卻不會建立任何新的規則;僅僅運行規則中的不一樣之處。此,firewalld能夠在運行時間內,改變設置而不丟失現行鏈接。spa

關閉iptables並凍結,解凍firewalld並從新啓動3d

wKiom1mY-6fgFzsOAAInMtyLqLM435.png

 

firewalld網絡區blog

wKioL1mY-6iTmDzPAAPB-lrG_dE958.png

 

查看默認域,並修改默認域爲trusted接口

wKiom1mY-63Bfmp0AACCMYFygVg429.png

 

在public域中添加http服務ip

wKiom1mY_KfR8kPFAADbHh9y2G0594.png

重啓後查看添加結果,發現http服務消失了,說明這只是臨時添加get

 

wKioL1mY_KKjQXP-AACC7uBULOA300.png

 

--permanent                                     ##設置永久添加

wKiom1mY_KijICaGAADjG8lB8z4550.png

發現可使用http服務鏈接125主機

 

wKioL1mY_KPR4jkQAAECDktYELw948.png

進入firewalld配置文件查看文件內容

wKioL1mY_aSy4-0jAAECP51chXg746.png

 

添加策略生效的緣由是配置文件中生成了相關文件

wKioL1mY_aWD1Fu-AADe4GPk5QQ805.png

再次添加ftp服務

 

wKiom1mY_avyk-qzAABePW2fnDA338.png

 

配置文件中生成了ftp服務內容

wKiom1mY_auhGsU6AAB7edOH5rw485.png

 

查看public下支持的服務

wKioL1mY_pmANs00AACMmoahZf8573.png

 

ftp服務加載的模塊

wKiom1mY_p-i7iG4AACIAX57r20374.png

 

設置火牆經過8080端口

wKiom1mY_qCjbpuzAAD3h5mAa60024.png

vim /etc/httpd/conf/httpd.conf               ##修改默認端口爲8080

 

wKioL1mY_pvzNchZAAAgH8uSaO4245.png

經過8080端口訪問http服務

wKioL1mY_4fj8lWsAADNIaMdU1M617.png

修改服務端eth1網絡爲trusted

wKiom1mZAuKRHpJLAAGVH8-pKp0579.png

 

wKioL1mY_4iD99Y2AAEYB_lJ0tA483.png

@@這裏從新加載不能生效,必需要重啓服務

 

wKiom1mY_46CnS3GAAC2ojr9gNU999.png

添加一條火牆策略,容許254這個網段全部用戶的全部請求

wKioL1mY_4nSnyWWAABvMb6zWHI090.png

直接用http訪問125主機

wKiom1mZATezOxg0AADKbM1MZSo845.png

 

刪掉http火牆策略

wKioL1mZATKwEdgDAAB0nWmvLIQ461.png

 

重啓服務後,http服務消失了

wKiom1mZATjgmshyAAC2ojr9gNU375.png

再次訪問,沒法鏈接,由於缺乏http這個服務

wKiom1mZATiT0HuqAABU0yENT54062.png

 

當訪問eth1這塊網卡的http時,能夠鏈接,由於eth1的狀態爲trusted

wKioL1mZAdywJdP-AADIDPCmHCs249.png

拒絕全部的用戶訪問172.25.254.25這臺主機的22端口

wKiom1mZAeLwPKqLAAFAjMhNxqI898.png

 

將從172.25.254.25的22端口 假裝爲172.25.25.225的22端口

wKiom1mZAeTRs0HfAAC8VHdZKsc178.png

測試發現,鏈接172.25.254.125時,顯示ip爲172.25.25.225

wKioL1mZAwaTVQLWAAFSJHkrj58363.png

查看添加的火牆策略

wKiom1mZAwywr0MNAAENM4RLutM071.png

相關文章
相關標籤/搜索