ĂshtĂ« prezantuar lĂ«shimi i firewall-it dinamik firewalld 1.0, i implementuar nĂ« formĂ«n e njĂ« mbĂ«shtetje mbi filtrat e paketave nftables dhe iptables. Firewalld aktivizohet si njĂ« proces nĂ« sfond, duke lejuar ndryshimin dinamik tĂ« rregullave tĂ« filtrimit tĂ« paketimeve pĂ«rmes D-Bus, pa nevojĂ«n pĂ«r tĂ« rinisur rregullat e filtrimit tĂ« paketimeve dhe pa ndĂ«rprerĂ« lidhjet e vendosura. Projekti tashmĂ« pĂ«rdoret nĂ« shumĂ« distribucione Linux, duke pĂ«rfshirĂ« RHEL 7+, Fedora 18+ dhe SUSE/openSUSE 15+. Kodi i firewalld Ă«shtĂ« shkruar nĂ« gjuhĂ«n Python dhe shpĂ«rndahet nĂ«n licencĂ«n GPLv2.
Për menaxhimin e firewall-it përdoret utilitari firewall-cmd, i cili gjatë krijimit të rregullave mbështetet jo tek IP-adresat, ndërfaqeve rrjetë dhe numrave të porteve, ndersa nga emrat e shërbimeve (për shembull, për të hapur qasje në SSH, duhet të ekzekutoni "firewall-cmd --add --service=ssh", për të mbyllur SSH - "firewall-cmd --remove --service=ssh"). Për të ndryshuar konfigurimin e firewall-it mund të përdoret gjithashtu ndërfaqja grafike firewall-config (GTK) dhe appleti firewall-applet (Qt). Mbështetje për menaxhimin e firewall-it përmes D-BUS API firewalld ekziston në projekte si NetworkManager, libvirt, podman, docker dhe fail2ban.
Një ndryshim i rëndësishëm në numrin e versionit është i lidhur me ndryshimet që prishin përputhshmërinë prapa dhe ndryshojnë sjelljen e punës me zonat. Të gjitha parametrat e filtrimit të caktuar në zonë tani aplikohen vetëm për trafikun që adresohen në hostin ku është aktivizuar firewalld, ndërsa për filtrimin e trafikut kalues kërkohet konfigurimi i politikave. Ndryshimet më të dukshme:
- Backend-i që lejonte punën mbi iptables është shpallur i vjetruar. Mbështetje për iptables do të ruhet në të ardhmen e afërt, por ky backend nuk do të zhvillohet më.
- E Ă«shtĂ« aktivizuar dhe i pĂ«rfshirĂ« si parazgjedhje pĂ«r tĂ« gjitha zonat e reja, duke lejuar lĂ«vizjen e lirĂ« tĂ« paketave midis ndĂ«rfaqeve rrjetĂ«sore ose burimeve tĂ« trafikut brenda njĂ« zone (publike, bllok, tĂ« besuar, tĂ« brendshme etj.). PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r dhe pĂ«r tĂ« ndaluar ridrejtimin e paketave brenda njĂ« zone, mund tĂ« pĂ«rdorni komandĂ«n «firewall-cmd âpermanent âzone public âremove-forward».
- Rregullat e lidhura me pĂ«rkthimin e adresave (NAT) janĂ« zhvendosur nĂ« familjen e protokolleve «inet» (mĂ« parĂ« ato ishin shtuar nĂ« familjet «ip» dhe «ip6», duke sjellĂ« nevojĂ«n pĂ«r tĂ« dyfishuar rregullat pĂ«r IPv4 dhe IPv6). Kjo ndryshim ka eliminuar kopjet e dyfishta kur pĂ«rdorim ipset â pĂ«rveç tre kopjeve tĂ« regjistrimeve ipset, tani pĂ«rdoret njĂ« e vetme.
- Veprimi «default», i caktuar nĂ« parametrin «âset-target», tani Ă«shtĂ« ekuivalent me «reject», pra tĂ« gjitha paketat qĂ« nuk pĂ«rputhen me rregullat specifike nĂ« zonĂ«, do tĂ« bllokohen si parazgjedhje. NjĂ« pĂ«rjashtim Ă«shtĂ« bĂ«rĂ« vetĂ«m pĂ«r paketat ICMP, tĂ« cilat ende lejohet. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r pĂ«r zonĂ«n e aksesit publik «trusted», mund tĂ« pĂ«rdorni rregullat: firewall-cmd âpermanent ânew-policy allowForward firewall-cmd âpermanent âpolicy allowForward âset-target ACCEPT firewall-cmd âpermanent âpolicy allowForward âadd-ingress-zone public firewall-cmd âpermanent âpolicy allowForward âadd-egress-zone trusted firewall-cmd âreload
- Politikat me prioritet pozitiv tani ekzekutohen direkt para zbatimit tĂ« rregullit «âset-target catch-all», pra nĂ« momentin qĂ« i paraprin shtimit tĂ« rregullave pĂ«rfundimtare tĂ« drop, reject ose accept, pĂ«rfshirĂ« ato pĂ«r zonat qĂ« pĂ«rdorin «âset-target drop|reject|accept».
- Bllokimi i ICMP tani aplikohet vetëm për paketat e ardhshme të drejtuara në hostin aktual (input) dhe nuk prek paketat që redirektohen mes zonave (forward).
- Shërbimi tftp-client, i destinuar për ndjekjen e lidhjeve për protokollin TFTP, është eliminuar, por ishte në një gjendje të papërdorshme.
- Interfaci «direct» është shpallur me skadencë, i cili lejonte futjen e drejtpërdrejtë të rregullave të filtrimit të pacetave. Nevoja për këtë interfaci ka zhdukur pasi është shtuar mundësia për filtrimin e paketave të ridrejtuara dhe ato në dalje.
- ĂshtĂ« shtuar parametrin CleanupModulesOnExit, i cili Ă«shtĂ« ndryshuar pĂ«r shkak se Ă«shtĂ« parazgjedhur nĂ« vlerĂ«n «no». Me anĂ« tĂ« kĂ«tij parametri mund tĂ« kontrolloni shkarkimin e moduleve tĂ« kernelit pas pĂ«rfundimit tĂ« punĂ«s sĂ« firewalld.
- Lejohet përdorimi i ipset gjatë përcaktimit të sistemit të synuar (destination).
- Janë shtuar përcaktimet për shërbimet WireGuard, Kubernetes dhe netbios-ns.
- Janë implementuar rregulla auto-plotesimi për zsh.
- Mbyllet mbështetje për Python 2.
- Lista e varësive është reduktuar. Për funksionimin e firewalld, përveç bërthamës Linux, tani kërkohen vetëm bibliotekat python dbus, gobject dhe nftables, ndërsa paketat ebtables, ipset dhe iptables janë klasifikuar si opsionale. Nga varësitë u hoqën bibliotekat python decorator dhe slip.
Burimi: opennet.ru
