Обявен е релиз на динамично управляемата защитна стена firewalld 1.2, реализирана под формата на обвивка над пакетните филтри nftables и iptables. Firewalld се стартира като фонов процес, позволяващ динамично промяна на правилата за пакетни филтри чрез D-Bus, без необходимост от презареждане на правилата и без прекъсване на установените връзки. Проектът вече се прилага в много дистрибуции на Linux, включително RHEL 7+, Fedora 18+ и SUSE/openSUSE 15+. Кодът на firewalld е написан на Python и се разпространява под лиценз GPLv2.
За управлението на междусетевия екран се използва утилитата firewall-cmd, която при създаване на правила се основава не на IP адреса, мрежови интерфейси и номера на портове, а от имената на услугите (например, за отваряне на достъп до SSH е необходимо да се изпълни „firewall-cmd —add —service=ssh“, а за затваряне на SSH — „firewall-cmd —remove —service=ssh“). За промяна на конфигурацията на защитната стена може да се използва и графичният интерфейс firewall-config (GTK) и аплетът firewall-applet (Qt). Поддръжката на управление на защитната стена чрез D-BUS API firewalld е налична в проекти като NetworkManager, libvirt, podman, docker и fail2ban.
Основни промени:
- Реализирани са услугите snmptls и snmptls-trap за обработка на достъпа до протокола SNMP чрез защитен канал за комуникация.
- Реализирана е услуга с поддръжка на протокола, използван в декентрализираната файлова система IPFS.
- Добавени са услуги с поддръжка на gpsd, ident, ps3netsrv, CrateDB, checkmk, netdata, Kodi JSON-RPC, EventServer, Prometheus node-exporter, kubelet-readonly, както и защитена версия на k8s controller-plane.
- Добавен е параметърът „—log-target“.
- Добавен е режим на стартиране failsafe, който позволява при проблеми с зададените правила да се върнете към конфигурацията по подразбиране, без да оставяте хоста без защита.
- За bash е осигурена поддръжка за автоматично допълване на команди за работа с правилата.
Източник: opennet.ru
