Wydano wersję dynamicznie zarządzanego zapory sieciowej firewalld 2.2, realizowanej w formie opakowania nad filtrami pakietów nftables i iptables. Firewalld działa jako proces w tle, pozwalający na dynamiczną zmianę reguł filtra pakietów przez D-Bus, bez potrzeby przeładowania reguł filtra pakietów i bez przerywania ustanowionych połączeń. Projekt jest już stosowany w wielu dystrybucjach Linuxa, w tym RHEL 7+, Fedora 18+ oraz SUSE/openSUSE 15+. Kod firewalld napisany jest w języku Python i rozpowszechniany na podstawie licencji GPLv2.
Do zarządzania zaporą sieciową służy narzędzie firewall-cmd, które przy tworzeniu reguł opiera się nie na adresów IP, interfejsach sieciowych i numerach portów, ale na nazwach usług (na przykład, aby otworzyć dostęp do SSH, należy wykonać „firewall-cmd —add —service=ssh”, a aby zamknąć SSH — „firewall-cmd —remove —service=ssh”). Do zmiany konfiguracji zapory sieciowej można również wykorzystać graficzny interfejs firewall-config (GTK) oraz applet firewall-applet (Qt). Obsługa zarządzania zaporą sieciową przez API D-BUS firewalld jest dostępna w takich projektach jak NetworkManager, libvirt, podman, docker i fail2ban.
Kluczowe zmiany:
- Dodano usługi wspierające protokoły STUN i STUNS.
- Dodano usługę do ruchu Steam w lokalnej sieci.
- Dodano usługę dla protokołu MNDP (MikroTik Neighbor Discovery Protocol).
- Dodano usługę dla plików serwera XRootD.
- Dodano usługę dla protokołu WS-Discovery (Web Services Dynamic Discovery).
- Dodano usługi dla aktywności sieciowej narzędzi mierzących przepustowość iperf2 i iperf3.
- Zezwalano na użycie w nftables tabel z flagami „owner” i „persist”.
- Dodano wsparcie dla trybów pracy rpfilter (Reverse Path Filter): strict-forward, loose-forward i loose.
Źródło: opennet.ru
