Została wydana wersja dynamicznie zarządzanego zapory sieciowej firewalld 2.4.0, zrealizowana w formie opakowania nad filtrami pakietów nftables i iptables. Firewalld działa jako proces w tle, umożliwiający dynamiczną zmianę zasad filtrowania pakietów za pomocą D-Bus, bez konieczności ponownego ładowania zasad filtrowania pakietów i bez przerywania nawiązań. Projekt jest już stosowany w wielu dystrybucjach Linux, w tym RHEL 7+, Fedora 18+ i SUSE/openSUSE 15+. Kod firewalld został napisany w języku Python i jest wydawany na licencji GPLv2.
Do zarządzania zaporą sieciową służy narzędzie firewall-cmd, które przy tworzeniu reguł opiera się nie na adresów IP, interfejsach sieciowych i numerach portów, ale na nazwach usług (na przykład, aby otworzyć dostęp do SSH, należy wykonać „firewall-cmd —add —service=ssh”, a aby zamknąć SSH — „firewall-cmd —remove —service=ssh”). Do zmiany konfiguracji zapory sieciowej można również wykorzystać graficzny interfejs firewall-config (GTK) oraz applet firewall-applet (Qt). Obsługa zarządzania zaporą sieciową przez API D-BUS firewalld jest dostępna w takich projektach jak NetworkManager, libvirt, podman, docker i fail2ban.
Kluczowe zmiany:
- Dodano zestaw zasad „gateway”, obejmujący funkcjonalność typowego domowego routera (w tym NAT, obsługę conntrack i przekierowanie ruchu między strefami). Przykład konfiguracji bramy z wewnętrznymi i zewnętrznymi interfejsami sieciowymi przy użyciu zestawu zasad „gateway”: firewall-cmd —permanent —zone internal —add-interface eth0 firewall-cmd —permanent —zone external —add-interface eth1 firewall-cmd —permanent —policy-set gateway —remove-disable firewall-cmd —reload
- Wprowadzono flagę „disable”, którą można wykorzystać w konfiguracjach XML, narzędziu wiersza poleceń lub przez DBus do wyłączania pojedynczych zasad i zestawów zasad (policy set).
- Maksymalna długość nazw zasad zwiększona z 17 do 128 znaków.
- Dodano usługę gitea dla tej samej platformy współpracy (TCP port 3000).
- Dodano usługę syslog-ng dla tej samej systemu logowania (porty 514, 601 i 6514).
- Dodano usługę proxy-http dla proxy HTTP/HTTPS, typu Squid (TCP port 3128).
- Dodano usługę socks dla proxy-serwerów z implementacją protokołu SOCKS (TCP port 1080).
Źródło: opennet.ru
