È stato pubblicato il rilascio del firewall dinamicamente controllato firewalld 1.2, implementato come un wrapper sopra i filtri di pacchetto nftables e iptables. Firewalld viene eseguito come processo in background, consentendo di modificare dinamicamente le regole del filtro dei pacchetti tramite D-Bus, senza la necessità di riavviare le regole del filtro e senza interrompere le connessioni stabilite. Il progetto è già utilizzato in molte distribuzioni Linux, inclusi RHEL 7+, Fedora 18+ e SUSE/openSUSE 15+. Il codice di firewalld è scritto in Python e distribuito sotto licenza GPLv2.
Per gestire il firewall viene utilizzata l'utility firewall-cmd, che si basa non su indirizzi IP, interfacce di rete e numeri di porta, e dai nomi dei servizi (ad esempio, per aprire l'accesso a SSH è necessario eseguire «firewall-cmd —add —service=ssh», per chiudere SSH — «firewall-cmd —remove —service=ssh»). Per modificare la configurazione del firewall è possibile utilizzare anche l'interfaccia grafica firewall-config (GTK) e l'applet firewall-applet (Qt). Il supporto per la gestione del firewall tramite D-BUS API di firewalld è presente in progetti come NetworkManager, libvirt, podman, docker e fail2ban.
Variazioni principali:
- Sono stati implementati i servizi snmptls e snmptls-trap per gestire l'accesso al protocollo SNMP tramite un canale di comunicazione sicuro.
- È stato implementato un servizio con supporto per il protocollo utilizzato nel sistema di file decentralizzato IPFS.
- Sono stati aggiunti servizi con supporto per gpsd, ident, ps3netsrv, CrateDB, checkmk, netdata, Kodi JSON-RPC, EventServer, Prometheus node-exporter, kubelet-readonly, e anche una versione sicura del k8s controller-plane.
- È stato aggiunto il parametro «—log-target».
- È stata aggiunta la modalità di avvio failsafe, che consente di tornare alla configurazione predefinita in caso di problemi con le regole impostate, senza lasciare l'host senza protezione.
- Per bash è stato garantito il supporto per il completamento automatico dei comandi per lavorare con le regole.
Fonte: opennet.ru
