VĂ€ljaanne firewalld 1.0

Esitatud on tulemustega dĂŒnaamiliselt hallatava tulemĂŒĂŒri firewalld 1.0 versioon, mis on rakendatud pakettide filtreerimise nftables ja iptables kohal. Firewalld kĂ€ivitatakse taustprotsessina, mis vĂ”imaldab dĂŒnaamiliselt muuta pakettide filtreerimise reegleid D-Bus kaudu, ilma et peaks uuesti laadima pakettide filtreerimise reegleid vĂ”i katkestama kehtivaid ĂŒhendusi. Projekti kasutatakse juba paljudes Linuxi distributsioonides, sealhulgas RHEL 7+, Fedora 18+ ja SUSE/openSUSE 15+. Firewaldi kood on kirjutatud Pythonis ja levitatakse GPLv2 litsentsi alusel.

TulemĂŒĂŒri haldamiseks kasutatakse tööriista firewall-cmd, mis reeglite loomisel ei pĂ”hine IP-aadresse, vĂ”rguliideste ja pordinumberte pĂ”hjal, ning teenuste nimedelt (nĂ€iteks, et avada juurdepÀÀs SSH-le, tuleb tĂ€ita „firewall-cmd —add —service=ssh”, SSH sulgemiseks — „firewall-cmd —remove —service=ssh”). TulemĂŒĂŒri konfiguratsiooni muutmiseks saab samuti kasutada graafilist liidest firewall-config (GTK) ja rakendust firewall-applet (Qt). D-BUS API firewaldi kaudu tulemĂŒĂŒri haldamise tugi on olemas sellistes projektides nagu NetworkManager, libvirt, podman, docker ja fail2ban.

Olulise versiooninumbrimuutuse pĂ”hjustas mitmete tagurpidi ĂŒhilduvust rikkuda ja zone’ide töö kĂ€itumist muuta. KĂ”ik ala mÀÀratud filtreerimisparameetrid rakenduvad nĂŒĂŒd ainult sellele hostile suunatud liiklusele, millel firewalld töötab, ja lĂ€biva liikluse filtreerimise seadistamiseks on vajalik poliitikate seadistamine. KĂ”ige tĂ€helepanuvÀÀrsemad muudatused:

  • Iptables'i kohal töötamise vĂ”imalust on kuulutatud vananenuks. Iptables'i tugi jÀÀb lĂ€hitulevikus alles, kuid seda tagasiteenust ei arendata edasi.
  • Sisse lĂŒlitatud ja vaikimisi aktiveeritud on uus intra-zone-forwarding reĆŸiim, mis lubab pakettide vabalt liikumist vĂ”rguliideste vĂ”i liiklusallikate vahel ĂŒhe ala (public, block, trusted, internal jne) sees. Vanale kĂ€itumisele tagasipöördumiseks ja pakettide suunamise keelamiseks ĂŒhe ala sees saab kasutada kĂ€sku „firewall-cmd —permanent —zone public —remove-forward”.
  • Aadresside tĂ”lke (NAT) reeglid on viidud protokollide „inet” rikka (varem lisati need „ip” ja „ip6” peredes, mis tĂ€hendas, et tĂŒkke pidid olema kaks korda IPv4 ja IPv6 jaoks). Muudatus vĂ”imaldas eemaldada duplikaadid ipseti kasutamisel — kolmest ipseti kirjast kasutatakse nĂŒĂŒd ĂŒhte.
  • Dote ‘default’, mis mÀÀratakse parameetriga ‘—set-target’, on nĂŒĂŒd ekvivalentne ‘reject’, st kĂ”ik paketid, mis ei vasta teatud reeglitele mÀÀratud piirkonnas, blokeeritakse vaikimisi. Erandiks on ICMP-paketid, mis jÀÀvad endiselt lubatud. Vanema kĂ€itumise taastamiseks avalikult kĂ€tte saadaval olevale piirkonnale ‘trusted’ saab kasutada reegleid: firewall-cmd —permanent —new-policy allowForward firewall-cmd —permanent —policy allowForward —set-target ACCEPT firewall-cmd —permanent —policy allowForward —add-ingress-zone public firewall-cmd —permanent —policy allowForward —add-egress-zone trusted firewall-cmd —reload
  • Positiivse prioriteediga poliitikad viiakse nĂŒĂŒd ellu vahetult enne reegli ‘—set-target catch-all’ tĂ€itmist, st ajaliselt enne lĂ”ppreeglite drop, reject vĂ”i accept lisamist, sealhulgas piirkondades, kus kasutatakse ‘—set-target drop|reject|accept’.
  • ICMP blokeerimine rakendatakse nĂŒĂŒd ainult sisenevatele pakkidele, mis on suunatud hetkel töötavale hostile (input) ja ei mĂ”juta piirkondade vahel suunatud pakette (forward).
  • TĂŒhistatud tftp-client teenus, mis oli mĂ”eldud TFTP-protokolli ĂŒhenduste jĂ€lgimiseks, kuid oli kasutusvĂ”imetu.
  • Oma aegunud kujul on kuulutatud vĂ€lja ‘direct’ liides, mis vĂ”imaldab otse sisestada valmis paketifiltri reegleid. Selle liidese vajadus kadus pĂ€rast suunatud ja vĂ€ljaminevate pakettide filtrimise vĂ”imaluse lisamist.
  • Lisatud parameeter CleanupModulesOnExit, mis on vaikimisi muudetud vÀÀrtusele ‘no’. Selle parameetriga saab hallata tuumamoodulite laadimist pĂ€rast firewalld töö lĂ”petamist.
  • Ipseti kasutamine sihtsĂŒsteemi (destination) mÀÀramisel on nĂŒĂŒd lubatud.
  • Lisatud teenuste mÀÀratlused WireGuard, Kubernetes ja netbios-ns.
  • Zsh jaoks on rakendatud automaatse tĂ€iendamise reeglid.
  • Python 2 toe lĂ”petamine.
  • SĂ”ltuvuste nimekiri on lĂŒhendatud. Firewalld jaoks on nĂŒĂŒd vajalikud ainult Linuxi tuum ja python-raamatukogud dbus, gobject ja nftables, samas kui ebtables, ipset ja iptables on muudetud volituslikeks. SĂ”ltuvustest on eemaldatud python-raamatukogud decorator ja slip.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster