Rilascio del firewall firewalld 2.4.0

È stato rilasciato il firewall dinamico firewalld 2.4.0, implementato come un wrapper sopra i filtri pacchetti nftables e iptables. Firewalld si avvia come un processo in background, consentendo di modificare dinamicamente le regole del filtro pacchetti tramite D-Bus, senza necessità di riavviare le regole e senza interrompere le connessioni stabilite. Il progetto è già utilizzato in molte distribuzioni Linux, tra cui RHEL 7+, Fedora 18+ e SUSE/openSUSE 15+. Il codice di firewalld è scritto in Python ed è distribuito con licenza GPLv2.

Per gestire il firewall si utilizza lo strumento firewall-cmd, che nella creazione delle regole si basa non su IP addresses, interfacce di rete e numeri di porta, ma sui nomi dei servizi (ad esempio, per consentire l'accesso a SSH, è necessario eseguire «firewall-cmd —add —service=ssh», per chiudere SSH — «firewall-cmd —remove —service=ssh»). Per modificare la configurazione del firewall è possibile utilizzare anche l'interfaccia grafica firewall-config (GTK) e l'applet firewall-applet (Qt). La gestione del firewall tramite l'API D-BUS di firewalld è supportata in progetti come NetworkManager, libvirt, podman, docker e fail2ban.

Principali modifiche:

  • È stato aggiunto un insieme di regole "gateway", che copre la funzionalità tipica di un router domestico (include NAT, gestori conntrack e inoltro del traffico tra le zone). Esempio di configurazione del gateway con interfacce di rete interne ed esterne usando l'insieme di regole "gateway": firewall-cmd —permanent —zone internal —add-interface eth0 firewall-cmd —permanent —zone external —add-interface eth1 firewall-cmd —permanent —policy-set gateway —remove-disable firewall-cmd —reload
  • È stato implementato il flag "disable", utilizzabile nelle configurazioni XML, nella utility da riga di comando o tramite DBus per disabilitare singole regole e insiemi di regole (policy set).
  • La lunghezza massima dei nomi delle regole è stata aumentata da 17 a 128 caratteri.
  • Aggiunto il servizio gitea per la piattaforma di sviluppo collaborativo omonima (porta TCP 3000).
  • Aggiunto il servizio syslog-ng per il sistema di registrazione dei log omonimo (porte 514, 601 e 6514).
  • Aggiunto il servizio proxy-http per proxy HTTP/HTTPS, tipo Squid (porta TCP 3128).
  • Aggiunto il servizio socks per ilserver proxy con implementazione del protocollo SOCKS (porta TCP 1080).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster