Die Veröffentlichung der dynamisch verwaltbaren Firewall firewalld 1.2 wurde bekannt gegeben, die in Form einer Wrapper-Lösung ĂŒber den Paketfiltern nftables und iptables realisiert wurde. Firewalld wird als Hintergrundprozess gestartet, der es ermöglicht, die Regeln des Paketfilters ĂŒber D-Bus dynamisch zu Ă€ndern, ohne die Regeln neu laden zu mĂŒssen und ohne bestehende Verbindungen zu unterbrechen. Das Projekt wird bereits in vielen Linux-Distributionen verwendet, darunter RHEL 7+, Fedora 18+ und SUSE/openSUSE 15+. Der Code von firewalld ist in Python geschrieben und wird unter der Lizenz GPLv2 vertrieben.
Zur Verwaltung der Firewall wird das Dienstprogramm firewall-cmd verwendet, das bei der Erstellung von Regeln nicht von IP-Adressen, Netzwerkinterfaces und Portnummern, sowie die Namen der Dienste (zum Beispiel, um den Zugriff auf SSH zu öffnen, muss «firewall-cmd âadd âservice=ssh» ausgefĂŒhrt werden, zum SchlieĂen von SSH â «firewall-cmd âremove âservice=ssh»). FĂŒr die Ănderung der Firewall-Konfiguration kann auch die grafische BenutzeroberflĂ€che firewall-config (GTK) und das Applet firewall-applet (Qt) verwendet werden. Die UnterstĂŒtzung fĂŒr die Verwaltung der Firewall ĂŒber die D-BUS-API firewalld ist in Projekten wie NetworkManager, libvirt, podman, docker und fail2ban vorhanden.
HauptÀnderungen:
- Die Dienste snmptls und snmptls-trap zur Verarbeitung des Zugriffs auf das SNMP-Protokoll ĂŒber einen sicheren Kommunikationskanal wurden implementiert.
- Ein Dienst mit UnterstĂŒtzung fĂŒr das Protokoll, das im dezentralisierten Dateisystem IPFS verwendet wird, wurde implementiert.
- Dienste mit UnterstĂŒtzung fĂŒr gpsd, ident, ps3netsrv, CrateDB, checkmk, netdata, Kodi JSON-RPC, EventServer, Prometheus node-exporter, kubelet-readonly sowie einer sicheren Version des k8s controller-plane wurden hinzugefĂŒgt.
- Der Parameter «âlog-target» wurde hinzugefĂŒgt.
- Ein failsafe-Betriebsmodus wurde hinzugefĂŒgt, der es ermöglicht, im Falle von Problemen mit den angegebenen Regeln auf die Standardkonfiguration zurĂŒckzukehren, ohne den Host ungeschĂŒtzt zu lassen.
- FĂŒr bash wurde die UnterstĂŒtzung fĂŒr die automatische VervollstĂ€ndigung von Befehlen fĂŒr die Arbeit mit Regeln bereitgestellt.
Quelle: opennet.ru
