Lëshimi i firewalld 1.0

ËshtĂ« prezantuar lĂ«shimi i firewall-it dinamik firewalld 1.0, i implementuar nĂ« formĂ«n e njĂ« mbĂ«shtetje mbi filtrat e paketave nftables dhe iptables. Firewalld aktivizohet si njĂ« proces nĂ« sfond, duke lejuar ndryshimin dinamik tĂ« rregullave tĂ« filtrimit tĂ« paketimeve pĂ«rmes D-Bus, pa nevojĂ«n pĂ«r tĂ« rinisur rregullat e filtrimit tĂ« paketimeve dhe pa ndĂ«rprerĂ« lidhjet e vendosura. Projekti tashmĂ« pĂ«rdoret nĂ« shumĂ« distribucione Linux, duke pĂ«rfshirĂ« RHEL 7+, Fedora 18+ dhe SUSE/openSUSE 15+. Kodi i firewalld Ă«shtĂ« shkruar nĂ« gjuhĂ«n Python dhe shpĂ«rndahet nĂ«n licencĂ«n GPLv2.

Për menaxhimin e firewall-it përdoret utilitari firewall-cmd, i cili gjatë krijimit të rregullave mbështetet jo tek IP-adresat, ndërfaqeve rrjetë dhe numrave të porteve, ndersa nga emrat e shërbimeve (për shembull, për të hapur qasje në SSH, duhet të ekzekutoni "firewall-cmd --add --service=ssh", për të mbyllur SSH - "firewall-cmd --remove --service=ssh"). Për të ndryshuar konfigurimin e firewall-it mund të përdoret gjithashtu ndërfaqja grafike firewall-config (GTK) dhe appleti firewall-applet (Qt). Mbështetje për menaxhimin e firewall-it përmes D-BUS API firewalld ekziston në projekte si NetworkManager, libvirt, podman, docker dhe fail2ban.

Një ndryshim i rëndësishëm në numrin e versionit është i lidhur me ndryshimet që prishin përputhshmërinë prapa dhe ndryshojnë sjelljen e punës me zonat. Të gjitha parametrat e filtrimit të caktuar në zonë tani aplikohen vetëm për trafikun që adresohen në hostin ku është aktivizuar firewalld, ndërsa për filtrimin e trafikut kalues kërkohet konfigurimi i politikave. Ndryshimet më të dukshme:

  • Backend-i qĂ« lejonte punĂ«n mbi iptables Ă«shtĂ« shpallur i vjetruar. MbĂ«shtetje pĂ«r iptables do tĂ« ruhet nĂ« tĂ« ardhmen e afĂ«rt, por ky backend nuk do tĂ« zhvillohet mĂ«.
  • E Ă«shtĂ« aktivizuar dhe i pĂ«rfshirĂ« si parazgjedhje pĂ«r tĂ« gjitha zonat e reja, duke lejuar lĂ«vizjen e lirĂ« tĂ« paketave midis ndĂ«rfaqeve rrjetĂ«sore ose burimeve tĂ« trafikut brenda njĂ« zone (publike, bllok, tĂ« besuar, tĂ« brendshme etj.). PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r dhe pĂ«r tĂ« ndaluar ridrejtimin e paketave brenda njĂ« zone, mund tĂ« pĂ«rdorni komandĂ«n «firewall-cmd —permanent —zone public —remove-forward».
  • Rregullat e lidhura me pĂ«rkthimin e adresave (NAT) janĂ« zhvendosur nĂ« familjen e protokolleve «inet» (mĂ« parĂ« ato ishin shtuar nĂ« familjet «ip» dhe «ip6», duke sjellĂ« nevojĂ«n pĂ«r tĂ« dyfishuar rregullat pĂ«r IPv4 dhe IPv6). Kjo ndryshim ka eliminuar kopjet e dyfishta kur pĂ«rdorim ipset — pĂ«rveç tre kopjeve tĂ« regjistrimeve ipset, tani pĂ«rdoret njĂ« e vetme.
  • Veprimi «default», i caktuar nĂ« parametrin «—set-target», tani Ă«shtĂ« ekuivalent me «reject», pra tĂ« gjitha paketat qĂ« nuk pĂ«rputhen me rregullat specifike nĂ« zonĂ«, do tĂ« bllokohen si parazgjedhje. NjĂ« pĂ«rjashtim Ă«shtĂ« bĂ«rĂ« vetĂ«m pĂ«r paketat ICMP, tĂ« cilat ende lejohet. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r pĂ«r zonĂ«n e aksesit publik «trusted», mund tĂ« pĂ«rdorni rregullat: firewall-cmd —permanent —new-policy allowForward firewall-cmd —permanent —policy allowForward —set-target ACCEPT firewall-cmd —permanent —policy allowForward —add-ingress-zone public firewall-cmd —permanent —policy allowForward —add-egress-zone trusted firewall-cmd —reload
  • Politikat me prioritet pozitiv tani ekzekutohen direkt para zbatimit tĂ« rregullit «—set-target catch-all», pra nĂ« momentin qĂ« i paraprin shtimit tĂ« rregullave pĂ«rfundimtare tĂ« drop, reject ose accept, pĂ«rfshirĂ« ato pĂ«r zonat qĂ« pĂ«rdorin «—set-target drop|reject|accept».
  • Bllokimi i ICMP tani aplikohet vetĂ«m pĂ«r paketat e ardhshme tĂ« drejtuara nĂ« hostin aktual (input) dhe nuk prek paketat qĂ« redirektohen mes zonave (forward).
  • ShĂ«rbimi tftp-client, i destinuar pĂ«r ndjekjen e lidhjeve pĂ«r protokollin TFTP, Ă«shtĂ« eliminuar, por ishte nĂ« njĂ« gjendje tĂ« papĂ«rdorshme.
  • Interfaci «direct» Ă«shtĂ« shpallur me skadencĂ«, i cili lejonte futjen e drejtpĂ«rdrejtĂ« tĂ« rregullave tĂ« filtrimit tĂ« pacetave. Nevoja pĂ«r kĂ«tĂ« interfaci ka zhdukur pasi Ă«shtĂ« shtuar mundĂ«sia pĂ«r filtrimin e paketave tĂ« ridrejtuara dhe ato nĂ« dalje.
  • ËshtĂ« shtuar parametrin CleanupModulesOnExit, i cili Ă«shtĂ« ndryshuar pĂ«r shkak se Ă«shtĂ« parazgjedhur nĂ« vlerĂ«n «no». Me anĂ« tĂ« kĂ«tij parametri mund tĂ« kontrolloni shkarkimin e moduleve tĂ« kernelit pas pĂ«rfundimit tĂ« punĂ«s sĂ« firewalld.
  • Lejohet pĂ«rdorimi i ipset gjatĂ« pĂ«rcaktimit tĂ« sistemit tĂ« synuar (destination).
  • JanĂ« shtuar pĂ«rcaktimet pĂ«r shĂ«rbimet WireGuard, Kubernetes dhe netbios-ns.
  • JanĂ« implementuar rregulla auto-plotesimi pĂ«r zsh.
  • Mbyllet mbĂ«shtetje pĂ«r Python 2.
  • Lista e varĂ«sive Ă«shtĂ« reduktuar. PĂ«r funksionimin e firewalld, pĂ«rveç bĂ«rthamĂ«s Linux, tani kĂ«rkohen vetĂ«m bibliotekat python dbus, gobject dhe nftables, ndĂ«rsa paketat ebtables, ipset dhe iptables janĂ« klasifikuar si opsionale. Nga varĂ«sitĂ« u hoqĂ«n bibliotekat python decorator dhe slip.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster