拓冰建站拓冰建站
首页 / 资讯中心 / 正文

firewalld对于请求会选择哪个zone处理?

一firewalld对一个请求会适用哪个zone?当接收到一个请求时,firewalld具体使用哪个zonefirewalld是通过三个步骤来判断的source即源地址interface即接收请求的网卡firewalld.conf中配置的默认zone通常值为DefaultZonepublic说明三个步骤的优先级顺序降低即如果通过source匹配到了一个zone,则不会再使用interface,如果通过interface匹配到了zone,则不会再使用默认zone二zone的操作1,列出当前激活的zone[rootblog ~]# firewall-cmd --get-active-zones public interfaces: eth0 trusted sources: 121.122.123.1052,列出缺省的zone[rootblog ~]# firewall-cmd --get-default-zone public3,列出所有的zone[rootblog ~]# firewall-cmd --get-zones block dmz drop external home internal public trusted work三source和zone的绑定操作1,得到一个source所属的zone[rootblog ~]# firewall-cmd --get-zone-of-source121.122.123.105 trusted2,绑定一个source到zone例子把121.122.123.118绑定到trusted这个zone[rootblog ~]# firewall-cmd --permanent --zonetrusted --add-source121.122.123.118 success [rootblog ~]# firewall-cmd --reload success3,一个source能否绑定到了两个zone?当121.122.123.118已经被绑定到trusted这个zone后能否再被绑定到drop这个zone?[rootblog ~]# firewall-cmd --permanent --zonedrop --add-source121.122.123.118 Error: ZONE_CONFLICT: 121.122.123.118报错一个source不能同时绑定到两个zone4,列出一个zone下绑定的source[rootblog ~]# firewall-cmd --permanent --zonetrusted --list-sources 121.122.123.1055,把一个source从zone下解除绑定[rootblog ~]# firewall-cmd --permanent --zonetrusted --remove-source121.122.123.118 success6,查询一个source是否和指定的zone做了绑定?[rootblog firewalld]# firewall-cmd --permanent --zonedrop --query-source121.122.123.118 yes四interface和zone的绑定操作1得到一个interface所属的zone[rootblog ~]# firewall-cmd --get-zone-of-interfaceeth0 public2列出一个zone下绑定的interface[rootblog firewalld]# firewall-cmd --zonepublic --list-interfaces eth03,列出所有的interface[rootblog firewalld]# firewall-cmd --list-interfaces eth04,查询一个zone下是否绑定了指定的interace?[rootblog firewalld]# firewall-cmd --zonepublic --query-interfaceeth0 yes5,一个interface能否同时属于多个zone?[rootblog firewalld]# firewall-cmd --zonetrusted --add-interfaceeth0 Error: ZONE_CONFLICT: eth0 already bound to a zone6从zone下移除interface[rootblog firewalld]# firewall-cmd --permanent --zonepublic --remove-interfaceeth0 The interface is under control of NetworkManager and already bound to the default zone The interface is under control of NetworkManager, setting zone to default. success说明如果一个interface被NM绑定到了default zone,则不能解绑,五如何修改默认的zone?#--set-default-zone设置缺省zone[rootblog firewalld]# firewall-cmd --set-default-zonepublic success说明这个命令同时修改了配置文件[rootblog firewalld]# grep DefaultZone /etc/firewalld/firewalld.conf DefaultZonepublic我们也可以手动修改配置文件[rootblog firewalld]# vi /etc/firewalld/firewalld.conf修改DefaultZone指令的值:DefaultZonepublic然后重启firewalld[rootblog firewalld]# systemctl restart firewalld.service六查看一个zone的target1,得到zone的target[rootblog firewalld]# firewall-cmd --permanent --get-target --zonepublic default [rootblog firewalld]# firewall-cmd --permanent --get-target --zonetrusted ACCEPT [rootblog firewalld]# firewall-cmd --permanent --get-target --zonedrop DROP说明用--list-all参数也可以把指定zone的信息都打印出来2target的值通常有4个:default,ACCEPT,REJECT和DROPACCEPT:除了明确禁止的规则默认会接受所有流入的数据包。REJECT:除了明确允许的规则默认会拒绝所有流入的数据包,但会给发出连接请求的机器回复被拒绝的消息DROP除了明确允许的规则默认会拒绝所有流入的数据包,不会给发起连接请求的机器回复任何消息default:没有指定时target的值是default:规则就是每个没有匹配上的包将会拒绝(If the target is not specified, every packet not matching any rule will be rejected.)文档地址:https://firewalld.org/documentation/zone/options.html七查看firewalld的版本[rootblog ~]# firewall-cmd --version 0.6.3八查看linux的版本[rootblog ~]# cat /etc/redhat-release CentOS Linux release 8.0.1905 (Core)
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门