Обявена е версия 2.4.0 на динамично управлявания защитен екран firewalld, реализиран като обвивка над пакетните филтри nftables и iptables. Firewalld се стартира като фонов процес, който позволява динамично изменение на правилата на пакетния филтър чрез D-Bus, без нужда от презареждане на правилата и без разкъсване на установените връзки. Проектът вече се използва в много дистрибуции на Linux, включително RHEL 7+, Fedora 18+ и SUSE/openSUSE 15+. Кодът на firewalld е написан на Python и е разпространен под лиценз GPLv2.
За управление на межсетевия екран се използва утилитата firewall-cmd, която при създаването на правила се основава не на IP адреси, мрежови интерфейси и номера на портове, а от имената на услугите (например, за да отворите достъп до SSH, трябва да изпълните „firewall-cmd —add —service=ssh“, а за да затворите SSH — „firewall-cmd —remove —service=ssh“). За промяна на конфигурацията на защитния екран може да се използва и графичният интерфейс firewall-config (GTK) и аплетът firewall-applet (Qt). Подкрепа за управление на защитния екран чрез D-BUS API firewalld има в такива проекти, като NetworkManager, libvirt, podman, docker и fail2ban.
Ключови промени:
- Добавен е набор от правила „gateway“, който обхваща функционалността на типичен домашен рутер (включва NAT, обработчици на conntrack и пренасочване на трафика между зони). Пример за настройка на шлюз с вътрешни и външни мрежови интерфейси с помощта на набора от правила „gateway“: firewall-cmd —permanent —zone internal —add-interface eth0 firewall-cmd —permanent —zone external —add-interface eth1 firewall-cmd —permanent —policy-set gateway —remove-disable firewall-cmd —reload
- Въведен е флаг „disable“, който може да се използва в XML настройки, командния инструмент или чрез DBus за деактивиране на отделни правила и набори от правила (policy set).
- Максималният размер на имената на правилата е увеличен от 17 на 128 символа.
- Добавена е услуга gitea за едноименното платформа за сътрудничество (TCP порт 3000).
- Добавена е услуга syslog-ng за едноименното регистриращо система (портове 514, 601 и 6514).
- Добавена е услуга proxy-http за HTTP/HTTPS прокси, тип Squid (TCP порт 3128).
- Добавена е услуга socks за прокси-сървъри с реализиране на протокола SOCKS (TCP порт 1080).
Източник: opennet.ru
