Es wurde eine Version der dynamisch verwalteten Firewall firewalld 2.2 erstellt, die als Wrapper ĂŒber die Paketfilter nftables und iptables implementiert ist. Firewalld wird als Hintergrundprozess gestartet, der es ermöglicht, die Regeln des Paketfilters ĂŒber D-Bus dynamisch zu Ă€ndern, ohne dass die Regeln des Paketfilters neu geladen werden mĂŒssen und ohne bestehende Verbindungen zu unterbrechen. Das Projekt wird bereits in vielen Linux-Distributionen eingesetzt, einschlieĂlich RHEL 7+, Fedora 18+ und SUSE/openSUSE 15+. Der Code von firewalld ist in Python geschrieben und steht unter der GPLv2-Lizenz.
Zur Verwaltung der Firewall wird das Dienstprogramm firewall-cmd verwendet, das bei der Erstellung von Regeln nicht von IP-Adressen, Netzwerkinterfaces und Portnummern, sondern von Dienstnamen ausgeht (zum Beispiel muss zur Freigabe des Zugriffs auf SSH «firewall-cmd âadd âservice=ssh» und zur Sperrung von SSH «firewall-cmd âremove âservice=ssh» ausgefĂŒhrt werden). Zur Ănderung der Firewall-Konfiguration kann auch die grafische BenutzeroberflĂ€che firewall-config (GTK) und das Applet firewall-applet (Qt) verwendet werden. Die UnterstĂŒtzung fĂŒr die Verwaltung der Firewall ĂŒber die D-BUS-API von firewalld ist in Projekten wie NetworkManager, libvirt, podman, docker und fail2ban vorhanden.
Wesentliche Ănderungen:
- Dienste zur UnterstĂŒtzung der Protokolle STUN und STUNS wurden hinzugefĂŒgt.
- Ein Dienst fĂŒr den Steam-Verkehr im lokalen Netzwerk wurde hinzugefĂŒgt.
- Ein Dienst fĂŒr das Protokoll MNDP (MikroTik Neighbor Discovery Protocol) wurde hinzugefĂŒgt.
- Ein Dienst fĂŒr Dateien Server XRootD.
- Ein Dienst fĂŒr das Protokoll WS-Discovery (Web Services Dynamic Discovery) wurde hinzugefĂŒgt.
- Dienste fĂŒr die NetzwerkaktivitĂ€t der Bandbreitenmessungswerkzeuge iperf2 und iperf3 wurden hinzugefĂŒgt.
- Die Verwendung von nftables-Tabellen mit den Flags âownerâ und âpersistâ wurde erlaubt.
- Die UnterstĂŒtzung fĂŒr die Betriebsmodi des rpfilters (Reverse Path Filter) wurde hinzugefĂŒgt: strict-forward, loose-forward und loose.
Quelle: opennet.ru
