S-a format versiunea 2.4.0 a firewall-ului dinamic firewalld, implementată sub forma unui strat deasupra filtrelor de pachete nftables și iptables. Firewalld rulează ca un proces de fundal, permițând modificarea dinamică a regulilor de filtrare a pachetelor prin D-Bus, fără a necesita reîncărcarea regulilor de filtrare și fără întreruperea conexiunilor active. Proiectul este deja utilizat în multe distribuții Linux, inclusiv RHEL 7+, Fedora 18+ și SUSE/openSUSE 15+. Codul firewalld este scris în Python și este distribuit sub licența GPLv2.
Pentru a gestiona firewall-ul se folosește utilitarul firewall-cmd, care la crearea regulilor se bazează nu pe adreselor IP, interfețele de rețea și numerele de porturi, ci pe denumirile serviciilor (de exemplu, pentru a deschide accesul la SSH, trebuie executat „firewall-cmd —add —service=ssh”, iar pentru a închide SSH — „firewall-cmd —remove —service=ssh”). De asemenea, configurația firewall-ului poate fi modificată folosind interfața grafică firewall-config (GTK) și appletul firewall-applet (Qt). Suportul pentru gestionarea firewall-ului prin D-BUS API firewalld este disponibil în proiecte precum NetworkManager, libvirt, podman, docker și fail2ban.
Modificări cheie:
- A fost adăugat un set de reguli „gateway”, care acoperă funcționalitatea unui router de bază (inclusiv NAT, gestionatoare conntrack și redirecționarea traficului între zone). Un exemplu de configurare a unui gateway cu interfețe de rețea interne și externe folosind setul de reguli „gateway”: firewall-cmd —permanent —zone internal —add-interface eth0 firewall-cmd —permanent —zone external —add-interface eth1 firewall-cmd —permanent —policy-set gateway —remove-disable firewall-cmd —reload
- A fost implementat un flag „disable”, care poate fi utilizat în configurațiile XML, în utilitarul de linie de comandă sau prin DBus pentru a dezactiva reguli individuale și seturi de reguli (policy set).
- Dimensiunea maximă a numelui regulilor a fost crescută de la 17 la 128 de caractere.
- A fost adăugat un serviciu gitea pentru platforma de dezvoltare colaborativă omonimă (port TCP 3000).
- A fost adăugat un serviciu syslog-ng pentru sistemul de jurnalizare omonim (porturi 514, 601 și 6514).
- A fost adăugat un serviciu proxy-http pentru proxy HTTP/HTTPS, de tip Squid (port TCP 3128).
- A fost adăugat un serviciu socks pentru proxy-servere cu implementarea protocolului SOCKS (port TCP 1080).
Sursa: opennet.ro
