Esitatud on tulemustega dĂŒnaamiliselt hallatava tulemĂŒĂŒri firewalld 1.0 versioon, mis on rakendatud pakettide filtreerimise nftables ja iptables kohal. Firewalld kĂ€ivitatakse taustprotsessina, mis vĂ”imaldab dĂŒnaamiliselt muuta pakettide filtreerimise reegleid D-Bus kaudu, ilma et peaks uuesti laadima pakettide filtreerimise reegleid vĂ”i katkestama kehtivaid ĂŒhendusi. Projekti kasutatakse juba paljudes Linuxi distributsioonides, sealhulgas RHEL 7+, Fedora 18+ ja SUSE/openSUSE 15+. Firewaldi kood on kirjutatud Pythonis ja levitatakse GPLv2 litsentsi alusel.
TulemĂŒĂŒri haldamiseks kasutatakse tööriista firewall-cmd, mis reeglite loomisel ei pĂ”hine IP-aadresse, vĂ”rguliideste ja pordinumberte pĂ”hjal, ning teenuste nimedelt (nĂ€iteks, et avada juurdepÀÀs SSH-le, tuleb tĂ€ita âfirewall-cmd âadd âservice=sshâ, SSH sulgemiseks â âfirewall-cmd âremove âservice=sshâ). TulemĂŒĂŒri konfiguratsiooni muutmiseks saab samuti kasutada graafilist liidest firewall-config (GTK) ja rakendust firewall-applet (Qt). D-BUS API firewaldi kaudu tulemĂŒĂŒri haldamise tugi on olemas sellistes projektides nagu NetworkManager, libvirt, podman, docker ja fail2ban.
Olulise versiooninumbrimuutuse pĂ”hjustas mitmete tagurpidi ĂŒhilduvust rikkuda ja zoneâide töö kĂ€itumist muuta. KĂ”ik ala mÀÀratud filtreerimisparameetrid rakenduvad nĂŒĂŒd ainult sellele hostile suunatud liiklusele, millel firewalld töötab, ja lĂ€biva liikluse filtreerimise seadistamiseks on vajalik poliitikate seadistamine. KĂ”ige tĂ€helepanuvÀÀrsemad muudatused:
- Iptables'i kohal töötamise vÔimalust on kuulutatud vananenuks. Iptables'i tugi jÀÀb lÀhitulevikus alles, kuid seda tagasiteenust ei arendata edasi.
- Sisse lĂŒlitatud ja vaikimisi aktiveeritud on uus intra-zone-forwarding reĆŸiim, mis lubab pakettide vabalt liikumist vĂ”rguliideste vĂ”i liiklusallikate vahel ĂŒhe ala (public, block, trusted, internal jne) sees. Vanale kĂ€itumisele tagasipöördumiseks ja pakettide suunamise keelamiseks ĂŒhe ala sees saab kasutada kĂ€sku âfirewall-cmd âpermanent âzone public âremove-forwardâ.
- Aadresside tĂ”lke (NAT) reeglid on viidud protokollide âinetâ rikka (varem lisati need âipâ ja âip6â peredes, mis tĂ€hendas, et tĂŒkke pidid olema kaks korda IPv4 ja IPv6 jaoks). Muudatus vĂ”imaldas eemaldada duplikaadid ipseti kasutamisel â kolmest ipseti kirjast kasutatakse nĂŒĂŒd ĂŒhte.
- Dote âdefaultâ, mis mÀÀratakse parameetriga ââset-targetâ, on nĂŒĂŒd ekvivalentne ârejectâ, st kĂ”ik paketid, mis ei vasta teatud reeglitele mÀÀratud piirkonnas, blokeeritakse vaikimisi. Erandiks on ICMP-paketid, mis jÀÀvad endiselt lubatud. Vanema kĂ€itumise taastamiseks avalikult kĂ€tte saadaval olevale piirkonnale âtrustedâ saab kasutada reegleid: firewall-cmd âpermanent ânew-policy allowForward firewall-cmd âpermanent âpolicy allowForward âset-target ACCEPT firewall-cmd âpermanent âpolicy allowForward âadd-ingress-zone public firewall-cmd âpermanent âpolicy allowForward âadd-egress-zone trusted firewall-cmd âreload
- Positiivse prioriteediga poliitikad viiakse nĂŒĂŒd ellu vahetult enne reegli ââset-target catch-allâ tĂ€itmist, st ajaliselt enne lĂ”ppreeglite drop, reject vĂ”i accept lisamist, sealhulgas piirkondades, kus kasutatakse ââset-target drop|reject|acceptâ.
- ICMP blokeerimine rakendatakse nĂŒĂŒd ainult sisenevatele pakkidele, mis on suunatud hetkel töötavale hostile (input) ja ei mĂ”juta piirkondade vahel suunatud pakette (forward).
- TĂŒhistatud tftp-client teenus, mis oli mĂ”eldud TFTP-protokolli ĂŒhenduste jĂ€lgimiseks, kuid oli kasutusvĂ”imetu.
- Oma aegunud kujul on kuulutatud vĂ€lja âdirectâ liides, mis vĂ”imaldab otse sisestada valmis paketifiltri reegleid. Selle liidese vajadus kadus pĂ€rast suunatud ja vĂ€ljaminevate pakettide filtrimise vĂ”imaluse lisamist.
- Lisatud parameeter CleanupModulesOnExit, mis on vaikimisi muudetud vÀÀrtusele ânoâ. Selle parameetriga saab hallata tuumamoodulite laadimist pĂ€rast firewalld töö lĂ”petamist.
- Ipseti kasutamine sihtsĂŒsteemi (destination) mÀÀramisel on nĂŒĂŒd lubatud.
- Lisatud teenuste mÀÀratlused WireGuard, Kubernetes ja netbios-ns.
- Zsh jaoks on rakendatud automaatse tÀiendamise reeglid.
- Python 2 toe lÔpetamine.
- SĂ”ltuvuste nimekiri on lĂŒhendatud. Firewalld jaoks on nĂŒĂŒd vajalikud ainult Linuxi tuum ja python-raamatukogud dbus, gobject ja nftables, samas kui ebtables, ipset ja iptables on muudetud volituslikeks. SĂ”ltuvustest on eemaldatud python-raamatukogud decorator ja slip.
Allikas: opennet.ru
