Versioni 2.4.0 e firewalld, një firewall i menaxhuar dinamikisht, është formuar si një mbështetje mbi filtër paketash nftables dhe iptables. Firewalld funksionon si një proces në sfond, duke lejuar ndryshimin dinamik të rregullave të filtrit të paketave përmes D-Bus, pa pasur nevojë për rinaritjen e rregullave dhe pa ndërprerë lidhjet e krijuara. Projekti tashmë përdoret në shumë distribucione Linux, përfshirë RHEL 7+, Fedora 18+ dhe SUSE/openSUSE 15+. Kodi i firewalld është shkruar në Python dhe shpërndahet nën licencën GPLv2.
Për menaxhimin e firewall-it përdoret utilitari firewall-cmd, i cili kur krijon rregulla bazohet jo në IP-adresave, ndërfaqet rrjetërore dhe numrat e porteve, por në emrat e shërbimeve (për shembull, për të hapur aksesin për SSH duhet të ekzekutoni "firewall-cmd —add —service=ssh", për të mbyllur SSH — "firewall-cmd —remove —service=ssh"). Për të ndryshuar konfigurimin e firewall-it, gjithashtu mund të përdoret ndërfaqja grafike firewall-config (GTK) dhe applet-i firewall-applet (Qt). Mbështetje për menaxhimin e firewall-it përmes D-BUS API firewalld është e pranishme në projekte si NetworkManager, libvirt, podman, docker dhe fail2ban.
Ndryshimet kryesore:
- Shtohet një grup rregullash "gateway" që mbulon funksionalitetin e një routeri standard për shtëpi (përfshin NAT, menaxherë conntrack dhe ridrejtime të trafikut midis zonave). Një shembull i konfigurimit të një gateway me interfaca të brendshme dhe të jashtme duke përdorur grupin e rregullave "gateway": firewall-cmd —permanent —zone internal —add-interface eth0 firewall-cmd —permanent —zone external —add-interface eth1 firewall-cmd —permanent —policy-set gateway —remove-disable firewall-cmd —reload
- Implementohet flaka "disable", e cila mund të përdoret në konfigurimet XML, në utilitarin e linjës së komandës ose përmes DBus për të çaktivizuar rregulla të veçanta dhe grupe rregullash (policy set).
- Maksimumi i madhësisë së emrave të rregullave është rritur nga 17 në 128 karaktere.
- Shtohet shërbimi gitea për platformën e zhvillimit në bashkëpunim (TCP-port 3000).
- Shtohet shërbimi syslog-ng për sistemin e regjistrimit të lajmeve me emrin e njëjtë (portet 514, 601 dhe 6514).
- Shtohet shërbimi proxy-http për proxy HTTP/HTTPS, lloji Squid (TCP-port 3128).
- Shtohet shërbimi socks për proxy-servera me implementimin e protokollit SOCKS (TCP-port 1080).
Burimi: opennet.ru
