Firewalld 1.0 väljalase

Esitatud on dünaamiliselt hallatava tulemüür firewalld 1.0 väljaanne, mis on rakendatud pakettide filtreerimise nftables ja iptables peal. Firewalld töötab taustprotsessina, võimaldades dünaamiliselt muuta pakettide filtreerimise reegleid D-Bus kaudu, ilma et oleks vaja filtreerimisreegleid uuesti laadida või katkestada olemasolevaid ühendusi. Projekti kasutatakse juba paljudes Linuxi distributsioonides, sealhulgas RHEL 7+, Fedora 18+ ja SUSE/openSUSE 15+. Firewaldi kood on kirjutatud Pythonis ja levitatakse GPLv2 litsentsi alusel.

Tulemüüri haldamiseks kasutatakse utiliiti firewall-cmd, mis reeglite loomisel ei tugine IP-aadresse, võrguliidetele ja sadamate numberdile, vaid teenuste nimedele (näiteks SSH ligipääsu avamiseks tuleb käivitada „firewall-cmd —add —service=ssh“, SSH sulgemiseks — „firewall-cmd —remove —service=ssh“). Tulemüüri konfiguratsiooni muutmiseks saab kasutada ka graafilist liidest firewall-config (GTK) ja apllete firewall-applet (Qt). Firewaldi D-BUS API kaudu haldamise tugi on olemas sellistes projektides nagu NetworkManager, libvirt, podman, docker ja fail2ban.

Oluline versiooninumbrite muutus tuleneb muudatustest, mis rikuvad tagasikutsumise ühilduvust ja muudavad töö käitumist tsoonidega. Kõik tsoonis määratud filtreerimise parameetrid rakenduvad nüüd ainult sellele liiklusele, mis on adresseeritud hostile, kus firewalld on käimas, ning transiitliikluse filtreerimiseks on vaja poliitikate seadistamist. Kõige silmatorkavamad muudatused:

  • iptables'i peal töötamise tagamine on kuulutatud aegunuks. Iptables'i tugi säilib lühikeses tulevikus, kuid seda backend'i arendamine ei jätkugi.
  • Intra-zone-forwarding on, which allows for free movement of packets between network interfaces or traffic sources within a zone (public, block, trusted, internal, etc.), is enabled and activated by default for all new zones. To revert to the old behavior and prohibit packet forwarding within a zone, the command "firewall-cmd —permanent —zone public —remove-forward" can be used.
  • Rules related to address translation (NAT) have been moved to the 'inet' protocol family (previously added to 'ip' and 'ip6' families, which required duplicating rules for both IPv4 and IPv6). This change eliminated the need for duplicates when using ipset—now only one copy of the ipset entries is used instead of three.
  • Parameetriga „—set-target“ määratud vaikeseade on nüüd võrdne „reject“, st kõik paketid, mis ei vasta teatud reeglitele alal, blokeeritakse vaikimisi. Erandiks on ainult ICMP-paketid, mis jäävad endiselt lubatuks. Vanade seadete taastamiseks avalikult kättesaadavas tsoonis „trusted“ võib kasutada reegleid: firewall-cmd —permanent —new-policy allowForward firewall-cmd —permanent —policy allowForward —set-target ACCEPT firewall-cmd —permanent —policy allowForward —add-ingress-zone public firewall-cmd —permanent —policy allowForward —add-egress-zone trusted firewall-cmd —reload
  • Positiivse prioriteediga poliitikad täidetakse nüüd otse enne reegli „—set-target catch-all“ täitmist, st hetkel, mis eelneb lõppreeglite drop, reject või accept lisamisele, sealhulgas tsoonidele, kus kasutatakse „—set-target drop|reject|accept“.
  • ICMP blokeerimine kehtib nüüd ainult hetkelisele hostile suunatud sissetulevatele pakkidele (input) ning ei mõjuta tsoonide vahel suunatud pakette (forward).
  • Teenust tftp-client, mis oli mõeldud TFTP protokolli ühenduste jälgimiseks, kuid oli kasutuskõlbmatuks muutunud, on eemaldatud.
  • Interfäsi «direct» tunnistatakse vananenuks, mis võimaldab otse sisestada valmis paketifiltreerimise reegleid. Selle interfääsi vajadus on kadunud pärast suunatud ja väljaminevate paketide filtreerimise võimaluse lisamist.
  • Lisatud parameeter CleanupModulesOnExit, mille vaikeväärtus on muudetud «no». Selle parameetri abil saab hallata tuumamoodulite laadimist pärast firewalld'i töö lõppu.
  • Lubatud on ipset'i kasutamine sihtsüsteemi (destination) määramisel.
  • Lisatud teenuste määratlased WireGuard, Kubernetes ja netbios-ns.
  • Zsh-i automaatse täitmise reeglid on rakendatud.
  • Python 2 toe lõpetamine.
  • Sõltuvuste loetelu on lühendatud. Firewalld'i tööks on nüüd lisaks Linuxi tuumale vajalik vaid python-raamatukogud dbus, gobject ja nftables, samas kui paketid ebtables, ipset ja iptables on nüüd valikuliselt vajalikud. Sõltuvuste hulgast on eemaldatud python-raamatukogud decorator ja slip.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster