Se ha lanzado Firewalld 2.4.0, un cortafuegos de gestión dinámica basado en los filtros de paquetes nftables e iptables. Firewalld se ejecuta en segundo plano, lo que permite modificar las reglas de filtrado de paquetes dinámicamente mediante D-Bus, sin recargar dichas reglas ni interrumpir las conexiones existentes. El proyecto ya se utiliza en numerosas distribuciones. Linux, incluyendo RHEL 7+, Fedora 18+ y SUSE/openSUSE 15+. El código de firewalld está escrito en Python y se distribuye bajo la licencia GPLv2.
Para administrar el firewall se utiliza la utilidad firewall-cmd, que no depende de direcciones IP, interfaces de red y números de puerto, así como nombres de servicios (por ejemplo, para acceder a SSH, ejecute "firewall-cmd --add --service=ssh"; para cerrar SSH, ejecute "firewall-cmd --remove --service=ssh"). La interfaz gráfica de configuración de firewall (GTK) y la aplicación de firewall (Qt) también se pueden usar para cambiar la configuración del firewall. La gestión del firewall mediante la API D-BUS de firewalld está disponible en proyectos como NetworkManager, libvirt, podman, docker y fail2ban.
Cambios clave:
- Se ha añadido un conjunto de reglas de "puerta de enlace" que cubre la funcionalidad de un router doméstico típico (incluyendo NAT, controladores de seguimiento de conexiones y redireccionamiento de tráfico entre zonas). Ejemplo de configuración de una puerta de enlace con interfaces de red internas y externas mediante el conjunto de reglas de "puerta de enlace": `firewall-cmd --permanent --zone internal --add-interface eth0` `firewall-cmd --permanent --zone external --add-interface eth1` `firewall-cmd --permanent --policy-set gateway --remove-disable` `firewall-cmd --reload`
- Se ha implementado una bandera de "deshabilitación" que se puede utilizar en la configuración XML, la utilidad de línea de comandos o a través de DBus para deshabilitar reglas individuales y conjuntos de políticas.
- El tamaño máximo de los nombres de las reglas se ha incrementado de 17 a 128 caracteres.
- Se agregó el servicio gitea para la plataforma de desarrollo colaborativo del mismo nombre (puerto TCP 3000).
- Se agregó el servicio syslog-ng para el sistema de registro del mismo nombre (puertos 514, 601 y 6514).
- Se agregó el servicio proxy-http para proxies HTTP/HTTPS, como Squid (puerto TCP 3128).
- Se agregó el servicio de calcetines para proxyservidores con la implementación del protocolo SOCKS (puerto TCP 1080).
Fuente: opennet.ru
