最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Linux下雙網(wǎng)卡Firewalld的配置流程(推薦)

 更新時(shí)間:2018年04月24日 14:31:18   作者:HappenLee  
firewalld提供了一個(gè) 動(dòng)態(tài)管理的防火墻,用以支持不同網(wǎng)絡(luò)區(qū)域的規(guī)則,分配對(duì)一個(gè)網(wǎng)絡(luò)及其相關(guān)鏈接和界面一定程度的信任。這篇文章給大家介紹了Linux下雙網(wǎng)卡Firewalld的配置流程,需要的朋友參考下吧

實(shí)驗(yàn)室擬態(tài)存儲(chǔ)的項(xiàng)目需要通過(guò)LVS-NAT模式通過(guò)LVS服務(wù)器來(lái)區(qū)隔內(nèi)外網(wǎng)的服務(wù),所以安全防護(hù)的重心則落在了LVS服務(wù)器之上。筆者最終選擇通過(guò)firewalld放行端口的方式來(lái)實(shí)現(xiàn)需求,由于firewall與傳統(tǒng)Linux使用的iptable工具有不小的區(qū)別,接下來(lái)通過(guò)博客來(lái)記錄一下firewalld的配置流程。

1.Firewall服務(wù)的簡(jiǎn)介:

firewalld提供了一個(gè) 動(dòng)態(tài)管理的防火墻,用以支持不同網(wǎng)絡(luò)區(qū)域的規(guī)則,分配對(duì)一個(gè)網(wǎng)絡(luò)及其相關(guān)鏈接和界面一定程度的信任。它具備對(duì) IPv4 和 IPv6 防火墻設(shè)置的支持。它支持以太網(wǎng)橋,并有分離運(yùn)行時(shí)間和永久性配置選擇。它還具備一個(gè)通向服務(wù)或者應(yīng)用程序以直接增加防火墻規(guī)則的接口。

上述內(nèi)容是來(lái)自RetHat官方文檔的說(shuō)明,看起來(lái)不知所云。所以筆者在這里簡(jiǎn)單介紹一下firewalld的定位與傳統(tǒng)的iptable存在什么樣的不同:

  • 動(dòng)態(tài)防火墻

firewalld 提供的是動(dòng)態(tài)的防火墻服務(wù)。配置的改變可以隨時(shí)隨地立刻執(zhí)行,不再需要保存或者執(zhí)行這些改變。而iptable的部分,每一個(gè)單獨(dú)更改意味著要清除所有舊有的規(guī)則和從 里讀取所有新的規(guī)則,相對(duì)來(lái)說(shuō)firewalld的方式會(huì)更加靈活。

  • 區(qū)域隔離

firewalld 提供了區(qū)域隔離的服務(wù),也就是說(shuō)類(lèi)似于window之中的公共網(wǎng)絡(luò)與內(nèi)部網(wǎng)絡(luò)的區(qū)別,可以通過(guò)不同的區(qū)域的配置對(duì)應(yīng)的規(guī)則來(lái)實(shí)現(xiàn)不同的網(wǎng)絡(luò)規(guī)則服務(wù)。通過(guò)區(qū)域規(guī)則的方式,可以讓防火墻的工作更加的靈活。

如圖所示,firewalld的防火墻本質(zhì)上是建立在原生的iptable防火墻之上的抽象層,通過(guò)定制規(guī)則的方式來(lái)利用iptable的功能,所以?xún)蓚€(gè)防火墻是上下級(jí)并行工作的關(guān)系,最終都需要落地到內(nèi)核之中的netfilter來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)包的過(guò)濾,來(lái)簡(jiǎn)化防火墻的工作流程。(傳統(tǒng)iptable的“四表五鏈”實(shí)在是有夠復(fù)雜~~囧rz)


2.系統(tǒng)環(huán)境:

如下圖所示,這里需要在LVS的服務(wù)器需要部署firewall的防火墻,這里筆者僅簡(jiǎn)要梳理一下一臺(tái)LVS服務(wù)器的工作:


系統(tǒng)平臺(tái):Centos 7

LVS服務(wù)器: 雙網(wǎng)卡

  • 外網(wǎng)地址:219.223.199.154
  • 內(nèi)網(wǎng)地址:192.168.1.17

對(duì)外服務(wù)器:

  • 服務(wù)器A:192.168.1.11
  • 服務(wù)器B:192.168.1.14

在這里,外網(wǎng)地址之上需要開(kāi)放的端口為10086端口,通過(guò)該端口進(jìn)行轉(zhuǎn)發(fā)。而內(nèi)網(wǎng)地址之上并不設(shè)置限制,我們認(rèn)為是安全的網(wǎng)絡(luò)環(huán)境。

3.配置流程:

Firewalld的配置可通過(guò)三種方式:

  • firewall-config

一個(gè)圖形化的用戶(hù)接口的配置工具

  • firewall-cmd

一個(gè)命令行的用戶(hù)接口的配置工具

  • 靜態(tài)xml文件配置

firewalld 的配置設(shè)定存儲(chǔ)在/etc/firewalld/ 目錄下的 xml 文件里??梢酝ㄟ^(guò)查看和編輯這些 xml 文件,來(lái)實(shí)現(xiàn)firewall的配置。

之后筆者的配置流程主要是基于firewall-cmd命令展開(kāi),首先啟動(dòng)firewall服務(wù):

systemctl start firewalld.service //啟動(dòng)firewalld服務(wù)

接下來(lái),開(kāi)放外網(wǎng)網(wǎng)卡的對(duì)應(yīng)的TCP端口,這里筆者選擇public區(qū)域,也就是雙網(wǎng)卡同時(shí)開(kāi)放端口。

firewall-cmd --zone=public --add-port=10086/tcp --permanent

該命令的配置了public區(qū)域添加10086的端口,后續(xù)的參數(shù)--permannet則代表永久添加。也就是一次寫(xiě)入,后續(xù)重啟之后依然生效。在firewall之中支持如下不同的區(qū)域區(qū)隔與過(guò)濾規(guī)則,之后不同的配置可以參考下面的內(nèi)容:

區(qū)域

drop: 丟棄所有進(jìn)入的包,而不給出任何響應(yīng)
block: 拒絕所有外部發(fā)起的連接,允許內(nèi)部發(fā)起的連接
public: 允許指定的進(jìn)入連接
external: 同上,對(duì)偽裝的進(jìn)入連接,一般用于路由轉(zhuǎn)發(fā)
dmz: 允許受限制的進(jìn)入連接
work: 允許受信任的計(jì)算機(jī)被限制的進(jìn)入連接,類(lèi)似 workgroup
home: 同上,類(lèi)似 homegroup
internal: 同上,范圍針對(duì)所有互聯(lián)網(wǎng)用戶(hù)
trusted: 信任所有連接

過(guò)濾規(guī)則

source: 根據(jù)源地址過(guò)濾
interface: 根據(jù)網(wǎng)卡過(guò)濾
service: 根據(jù)服務(wù)名過(guò)濾
port: 根據(jù)端口過(guò)濾
icmp-block: icmp 報(bào)文過(guò)濾,按照 icmp 類(lèi)型配置
masquerade: ip 地址偽裝
forward-port: 端口轉(zhuǎn)發(fā)
rule: 自定義規(guī)則

之后通過(guò)LVS配置好下圖是通過(guò)ipvsadm配置好的轉(zhuǎn)發(fā)機(jī)制:

通過(guò)外網(wǎng)嘗試連接外網(wǎng)的ip地址,219.223.199.154:10086,發(fā)現(xiàn)并無(wú)法聯(lián)通后端服務(wù)器的服務(wù),也就是運(yùn)行在192.168.1.11與192.168.1.14的服務(wù)器。

調(diào)用ipvsadm -lcn命令之后,發(fā)現(xiàn)內(nèi)網(wǎng)的轉(zhuǎn)發(fā)出現(xiàn)了問(wèn)題:

通過(guò)抓包發(fā)現(xiàn)LVS服務(wù)器在內(nèi)網(wǎng)網(wǎng)卡192.168.1.17上的通信包被攔截,于是繼續(xù)通過(guò)firewalld-cmd命令開(kāi)發(fā)內(nèi)網(wǎng)網(wǎng)卡的端口,將內(nèi)網(wǎng)網(wǎng)卡加入trusted區(qū)域:

 firewall-cmd --zone=trusted --add-interface=enp3s0

接下來(lái)可以看到開(kāi)放了對(duì)應(yīng)內(nèi)網(wǎng)網(wǎng)卡到trusted,trusted區(qū)域允許所有通信包放行,因?yàn)閮?nèi)網(wǎng)是相對(duì)安全的環(huán)境,所以并不存在很大的影響,調(diào)用:

firewall-cmd --list-all-zones

命令展示firewall的配置結(jié)果,public與trusted區(qū)域都出于active狀態(tài),外網(wǎng)服務(wù)能夠正常連接內(nèi)網(wǎng)的端口服務(wù)了。

可以看到上述public的設(shè)置之中涉及到了對(duì)應(yīng)的ssh服務(wù)于dhcpv6-client的服務(wù),在Firewalld之中是可以直接通過(guò)服務(wù)來(lái)放行對(duì)應(yīng)的內(nèi)容,也就是上文參數(shù)service,詳細(xì)的配置參數(shù)需要在目錄/usr/lib/firewalld/services之中進(jìn)行配置,我們嘗試打開(kāi)上文ssh服務(wù)的內(nèi)容:



由上文的配置內(nèi)容可見(jiàn):所謂的服務(wù)配置防火墻,本身也是通過(guò)標(biāo)注協(xié)議與端口的方式進(jìn)行的,只不過(guò)是用服務(wù)的邏輯進(jìn)行包裝了。至于使用哪種形式,各位見(jiàn)仁見(jiàn)智了。

小結(jié)

梳理了一下在LVS下雙網(wǎng)卡Firewalld的配置流程。Debian系列的發(fā)行版也是大同小異,只不過(guò)Firewalld工具需要自行使用apt-get進(jìn)行安裝。上述內(nèi)容若有疏漏,望各位指點(diǎn)斧正。

相關(guān)文章

  • 在 Linux 中不使用 CD 命令進(jìn)入目錄/文件夾的方法

    在 Linux 中不使用 CD 命令進(jìn)入目錄/文件夾的方法

    眾所周知,如果沒(méi)有 cd 命令,我們無(wú)法 Linux 中切換目錄。接下來(lái)通過(guò)本文給大家介紹了在 Linux 中不使用 CD 命令進(jìn)入目錄/文件夾的方法,需要的朋友可以參考下
    2019-04-04
  • linux中使用grep命令詳解

    linux中使用grep命令詳解

    在本篇文章里小編給大家整理了關(guān)于linux中使用grep命令的相關(guān)知識(shí)點(diǎn)內(nèi)容,需要的朋友們跟著學(xué)習(xí)下。
    2019-03-03
  • Linux下gdb調(diào)試打印數(shù)組元素以及說(shuō)明

    Linux下gdb調(diào)試打印數(shù)組元素以及說(shuō)明

    這篇文章主要介紹了Linux下gdb調(diào)試打印數(shù)組元素以及說(shuō)明,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2023-09-09
  • Centos7.2 系統(tǒng)上yum安裝lamp環(huán)境

    Centos7.2 系統(tǒng)上yum安裝lamp環(huán)境

    這篇文章主要介紹了centos7.2 系統(tǒng)上yum安裝lamp環(huán)境的相關(guān)資料,非常不錯(cuò)具有參考借鑒價(jià)值,需要的朋友可以參考下
    2016-11-11
  • Linux命令之mkdir 和 touch詳解

    Linux命令之mkdir 和 touch詳解

    這篇文章要講的是兩個(gè)命令,mkdir 和 touch 命令。前一個(gè)命令是操作目錄的,后一個(gè)命令是操作文件的,文中介紹的非常詳細(xì),需要的朋友可以參考下
    2023-06-06
  • Linux基礎(chǔ)學(xué)習(xí)之利用tcpdump抓包實(shí)例代碼

    Linux基礎(chǔ)學(xué)習(xí)之利用tcpdump抓包實(shí)例代碼

    tcpdump是Linux下面的一個(gè)開(kāi)源的抓包工具,和Windows下面的wireshark抓包工具一樣, 支持抓取指定網(wǎng)口、指定目的地址、指定源地址、指定端口、指定協(xié)議的數(shù)據(jù)。下面這篇文章主要給大家介紹了關(guān)于Linux基礎(chǔ)學(xué)習(xí)之利用tcpdump抓包的相關(guān)資料,需要的朋友可以參考下。
    2017-12-12
  • 解決centos桌面在虛擬機(jī)中界面顯示太小問(wèn)題

    解決centos桌面在虛擬機(jī)中界面顯示太小問(wèn)題

    這篇文章主要介紹了解決centos桌面在虛擬機(jī)中界面顯示太小問(wèn)題,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2024-08-08
  • linux如何查看系統(tǒng)信息

    linux如何查看系統(tǒng)信息

    這篇文章主要介紹了linux如何查看系統(tǒng)信息的相關(guān)資料,需要的朋友可以參考下
    2023-03-03
  • 詳解linux為阿里云ECS(CentOS7)配置IPv6地址

    詳解linux為阿里云ECS(CentOS7)配置IPv6地址

    這篇文章主要介紹了詳解linux為阿里云ECS(CentOS7)配置IPv6地址,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下
    2017-04-04
  • Linux上使用Docker下載和運(yùn)行Redis的完整步驟

    Linux上使用Docker下載和運(yùn)行Redis的完整步驟

    這篇文章主要介紹了Linux上使用Docker下載和運(yùn)行Redis的完整步驟,文中通過(guò)代碼示例給大家講解的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作有一定的幫助,需要的朋友可以參考下
    2024-10-10

最新評(píng)論

青铜峡市| 秦皇岛市| 山东| 沁源县| 凤翔县| 文昌市| 靖边县| 永兴县| 神农架林区| 红安县| 伊川县| 潜江市| 分宜县| 阳信县| 乐山市| 高雄县| 柯坪县| 潢川县| 渭南市| 江山市| 通江县| 镇康县| 崇礼县| 宜宾县| 嘉鱼县| 慈利县| 仙居县| 双峰县| 常熟市| 出国| 昌江| 新密市| 金坛市| 特克斯县| 广饶县| 中卫市| 渭源县| 山东省| 阜新市| 晋中市| 海兴县|