Lëshimi i firewalld 1.0

U publikua versioni i ri i firewall-it dinamikisht të menaxhuar firewalld 1.0, i realizuar si një mbështetje mbi filtrat e paketave nftables dhe iptables. Firewalld ekzekutohet si një proces në sfond, që lejon ndryshimin dinamik të rregullave të filtrimit të paketave përmes D-Bus, pa nevojën e rinisjes së rregullave dhe pa ndërprerjen e lidhjeve të vendosura. Projekti tashmë aplikohet në shumë distribuime të Linux, duke përfshirë RHEL 7+, Fedora 18+ dhe SUSE/openSUSE 15+. Kodi i firewalld është shkruar në gjuhën Python dhe shpërndahet nën licencën GPLv2.

PĂ«r menaxhimin e firewall-it pĂ«rdoret utilitari firewall-cmd, i cili kur krijon rregulla bazohet jo nĂ« IP-adresave, ndĂ«rfaqeve tĂ« rrjetit dhe numrave tĂ« porteve, dhe prej emrave tĂ« shĂ«rbimeve (p.sh., pĂ«r tĂ« hapur qasje nĂ« SSH duhet tĂ« ekzekutoni «firewall-cmd —add —service=ssh», pĂ«r tĂ« mbyllur SSH — «firewall-cmd —remove —service=ssh»). PĂ«r tĂ« ndryshuar konfigurimin e firewall-it mund tĂ« pĂ«rdoret gjithashtu ndĂ«rfaqja grafike firewall-config (GTK) dhe aplikacioni firewall-applet (Qt). MbĂ«shtetja pĂ«r menaxhimin e firewall-it pĂ«rmes D-BUS API firewalld Ă«shtĂ« e pranishme nĂ« projekte tĂ« tilla si NetworkManager, libvirt, podman, docker dhe fail2ban.

Ndryshimi i konsiderueshëm i numrit të versionit lidhet me modifikime që dëmtojnë kompatibilitetin e prapë dhe ndryshojnë sjelljen e punës me zonat. Të gjitha parametrat e filtrimit të përcaktuar në zonë tani aplikohen vetëm për trafikun e adresuar hostit, në të cilin ekzekutohet firewalld, dhe për filtrimin e trafikut kalimtar kërkohet konfigurohet politika. Ndryshimet më të dukshme:

  • ËshtĂ« shpallur i vjetĂ«ruar backend-i qĂ« lejon tĂ« funksionojĂ« mbi iptables. MbĂ«shtetja pĂ«r iptables do tĂ« ruhet nĂ« tĂ« ardhmen e afĂ«rt, por ky backend nuk do tĂ« zhvillohet mĂ«.
  • ËshtĂ« aktivizuar dhe aktivizuar si parazgjedhje pĂ«r tĂ« gjitha zonat e reja mĂ«nyra intra-zone-forwarding, e cila lejon lĂ«vizjen e lirĂ« tĂ« paketeve midis ndĂ«rfaqeve tĂ« rrjetit ose burimeve tĂ« trafikut brenda njĂ« zone (publike, bllok, e besueshme, e brendshme etj.). PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r dhe pĂ«r tĂ« ndaluar ridrejtimin e paketimeve brenda njĂ« zone mund tĂ« pĂ«rdoret komanda «firewall-cmd —permanent —zone public —remove-forward».
  • Rregullat qĂ« lidhen me translacionin e adresave (NAT) janĂ« transferuar nĂ« familjen e protokolleve «inet» (mĂ« parĂ« ishin shtuar nĂ« familjet «ip» dhe «ip6», çka çonte nĂ« nevojĂ«n pĂ«r tĂ« dubluar rregullat pĂ«r IPv4 dhe IPv6). Ky modifikim ka lejuar eliminimin e dublimeve kur pĂ«rdoret ipset — nĂ« vend tĂ« tre kopjeve tĂ« shĂ«nimeve ipset tani pĂ«rdoret njĂ«.
  • Veprimi «default», i caktuar nĂ« parametrin «—set-target», tani Ă«shtĂ« ekuivalent me «reject», dmth. tĂ« gjitha paketet qĂ« nuk bien nĂ«n rregullat e pĂ«rcaktuara nĂ« zonĂ« do tĂ« bllokohen si parazgjedhje. PĂ«rjashtimi bĂ«het vetĂ«m pĂ«r paketet ICMP, tĂ« cilat akoma lejohen. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r pĂ«r zonĂ«n publike «trusted» mund tĂ« pĂ«rdoren rregullat: firewall-cmd —permanent —new-policy allowForward firewall-cmd —permanent —policy allowForward —set-target ACCEPT firewall-cmd —permanent —policy allowForward —add-ingress-zone public firewall-cmd —permanent —policy allowForward —add-egress-zone trusted firewall-cmd —reload
  • Politikat me prioritet pozitiv tani ekzekutohen menjĂ«herĂ« para ekzekutimit tĂ« rregullit «—set-target catch-all», dmth. nĂ« momentin para shtimit tĂ« rregullave pĂ«rfundimtare drop, reject ose accept, duke pĂ«rfshirĂ« pĂ«r zonat nĂ« tĂ« cilat pĂ«rdoren «—set-target drop|reject|accept».
  • Bllokimi i ICMP tani zbatohet vetĂ«m pĂ«r paketet nĂ« hyrje tĂ« adresuara hostit tĂ« tanishĂ«m (input) dhe nuk ndikon nĂ« paketet qĂ« ridrejtohen midis zonave (forward).
  • ShĂ«rbimi tftp-client, i destinuar pĂ«r ndjekjen e lidhjeve pĂ«r protokollin TFTP, Ă«shtĂ« hequr siç ishte nĂ« njĂ« gjendje tĂ« papĂ«rdorshme.
  • Interface-i «direct», qĂ« lejonte tĂ« futura rregulla tĂ« gatshme pĂ«r filtrin e paketimeve, Ă«shtĂ« shpallur i vjetĂ«ruar. Nevoja pĂ«r kĂ«tĂ« interface ka kaluar pas shtimit tĂ« mundĂ«sisĂ« pĂ«r filtrimin e paketimeve tĂ« ridrejtuara dhe nĂ« dalje.
  • Shtuar parametri CleanupModulesOnExit, i cili nĂ« mĂ«nyrĂ« parazgjedhje Ă«shtĂ« ndryshuar nĂ« vlerĂ«n «no». Me kĂ«tĂ« parameter mund tĂ« menaxhohet shkarkimi i moduleve tĂ« kernelit pas pĂ«rfundimit tĂ« punĂ«s firewalld.
  • Lejohet pĂ«rdorimi i ipset gjatĂ« pĂ«rcaktimit tĂ« sistemit tĂ« destinacionit (destination).
  • Shtuar pĂ«rkufizimet e shĂ«rbimeve WireGuard, Kubernetes dhe netbios-ns.
  • JanĂ« realizuar rregulla pĂ«r autokompletim pĂ«r zsh.
  • ËshtĂ« ndalur mbĂ«shtetje pĂ«r Python 2.
  • Lista e varĂ«sive Ă«shtĂ« shkurtuar. PĂ«r funksionimin e firewalld, pĂ«rveç kernelit tĂ« Linux, tani janĂ« tĂ« nevojshme vetĂ«m bibliotekat python dbus, gobject dhe nftables, ndĂ«rsa paketat e ebtables, ipset dhe iptables janĂ« kategorizuar si opcionale. Nga varĂ«sitĂ« janĂ« nxjerrĂ« bibliotekat python decorator dhe slip.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster