U publikua versioni i ri i firewall-it dinamikisht të menaxhuar firewalld 1.0, i realizuar si një mbështetje mbi filtrat e paketave nftables dhe iptables. Firewalld ekzekutohet si një proces në sfond, që lejon ndryshimin dinamik të rregullave të filtrimit të paketave përmes D-Bus, pa nevojën e rinisjes së rregullave dhe pa ndërprerjen e lidhjeve të vendosura. Projekti tashmë aplikohet në shumë distribuime të Linux, duke përfshirë RHEL 7+, Fedora 18+ dhe SUSE/openSUSE 15+. Kodi i firewalld është shkruar në gjuhën Python dhe shpërndahet nën licencën GPLv2.
PĂ«r menaxhimin e firewall-it pĂ«rdoret utilitari firewall-cmd, i cili kur krijon rregulla bazohet jo nĂ« IP-adresave, ndĂ«rfaqeve tĂ« rrjetit dhe numrave tĂ« porteve, dhe prej emrave tĂ« shĂ«rbimeve (p.sh., pĂ«r tĂ« hapur qasje nĂ« SSH duhet tĂ« ekzekutoni «firewall-cmd âadd âservice=ssh», pĂ«r tĂ« mbyllur SSH â «firewall-cmd âremove âservice=ssh»). PĂ«r tĂ« ndryshuar konfigurimin e firewall-it mund tĂ« pĂ«rdoret gjithashtu ndĂ«rfaqja grafike firewall-config (GTK) dhe aplikacioni firewall-applet (Qt). MbĂ«shtetja pĂ«r menaxhimin e firewall-it pĂ«rmes D-BUS API firewalld Ă«shtĂ« e pranishme nĂ« projekte tĂ« tilla si NetworkManager, libvirt, podman, docker dhe fail2ban.
Ndryshimi i konsiderueshëm i numrit të versionit lidhet me modifikime që dëmtojnë kompatibilitetin e prapë dhe ndryshojnë sjelljen e punës me zonat. Të gjitha parametrat e filtrimit të përcaktuar në zonë tani aplikohen vetëm për trafikun e adresuar hostit, në të cilin ekzekutohet firewalld, dhe për filtrimin e trafikut kalimtar kërkohet konfigurohet politika. Ndryshimet më të dukshme:
- ĂshtĂ« shpallur i vjetĂ«ruar backend-i qĂ« lejon tĂ« funksionojĂ« mbi iptables. MbĂ«shtetja pĂ«r iptables do tĂ« ruhet nĂ« tĂ« ardhmen e afĂ«rt, por ky backend nuk do tĂ« zhvillohet mĂ«.
- ĂshtĂ« aktivizuar dhe aktivizuar si parazgjedhje pĂ«r tĂ« gjitha zonat e reja mĂ«nyra intra-zone-forwarding, e cila lejon lĂ«vizjen e lirĂ« tĂ« paketeve midis ndĂ«rfaqeve tĂ« rrjetit ose burimeve tĂ« trafikut brenda njĂ« zone (publike, bllok, e besueshme, e brendshme etj.). PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r dhe pĂ«r tĂ« ndaluar ridrejtimin e paketimeve brenda njĂ« zone mund tĂ« pĂ«rdoret komanda «firewall-cmd âpermanent âzone public âremove-forward».
- Rregullat qĂ« lidhen me translacionin e adresave (NAT) janĂ« transferuar nĂ« familjen e protokolleve «inet» (mĂ« parĂ« ishin shtuar nĂ« familjet «ip» dhe «ip6», çka çonte nĂ« nevojĂ«n pĂ«r tĂ« dubluar rregullat pĂ«r IPv4 dhe IPv6). Ky modifikim ka lejuar eliminimin e dublimeve kur pĂ«rdoret ipset â nĂ« vend tĂ« tre kopjeve tĂ« shĂ«nimeve ipset tani pĂ«rdoret njĂ«.
- Veprimi «default», i caktuar nĂ« parametrin «âset-target», tani Ă«shtĂ« ekuivalent me «reject», dmth. tĂ« gjitha paketet qĂ« nuk bien nĂ«n rregullat e pĂ«rcaktuara nĂ« zonĂ« do tĂ« bllokohen si parazgjedhje. PĂ«rjashtimi bĂ«het vetĂ«m pĂ«r paketet ICMP, tĂ« cilat akoma lejohen. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r pĂ«r zonĂ«n publike «trusted» mund tĂ« pĂ«rdoren rregullat: firewall-cmd âpermanent ânew-policy allowForward firewall-cmd âpermanent âpolicy allowForward âset-target ACCEPT firewall-cmd âpermanent âpolicy allowForward âadd-ingress-zone public firewall-cmd âpermanent âpolicy allowForward âadd-egress-zone trusted firewall-cmd âreload
- Politikat me prioritet pozitiv tani ekzekutohen menjĂ«herĂ« para ekzekutimit tĂ« rregullit «âset-target catch-all», dmth. nĂ« momentin para shtimit tĂ« rregullave pĂ«rfundimtare drop, reject ose accept, duke pĂ«rfshirĂ« pĂ«r zonat nĂ« tĂ« cilat pĂ«rdoren «âset-target drop|reject|accept».
- Bllokimi i ICMP tani zbatohet vetëm për paketet në hyrje të adresuara hostit të tanishëm (input) dhe nuk ndikon në paketet që ridrejtohen midis zonave (forward).
- Shërbimi tftp-client, i destinuar për ndjekjen e lidhjeve për protokollin TFTP, është hequr siç ishte në një gjendje të papërdorshme.
- Interface-i «direct», që lejonte të futura rregulla të gatshme për filtrin e paketimeve, është shpallur i vjetëruar. Nevoja për këtë interface ka kaluar pas shtimit të mundësisë për filtrimin e paketimeve të ridrejtuara dhe në dalje.
- Shtuar parametri CleanupModulesOnExit, i cili në mënyrë parazgjedhje është ndryshuar në vlerën «no». Me këtë parameter mund të menaxhohet shkarkimi i moduleve të kernelit pas përfundimit të punës firewalld.
- Lejohet përdorimi i ipset gjatë përcaktimit të sistemit të destinacionit (destination).
- Shtuar përkufizimet e shërbimeve WireGuard, Kubernetes dhe netbios-ns.
- Janë realizuar rregulla për autokompletim për zsh.
- ĂshtĂ« ndalur mbĂ«shtetje pĂ«r Python 2.
- Lista e varësive është shkurtuar. Për funksionimin e firewalld, përveç kernelit të Linux, tani janë të nevojshme vetëm bibliotekat python dbus, gobject dhe nftables, ndërsa paketat e ebtables, ipset dhe iptables janë kategorizuar si opcionale. Nga varësitë janë nxjerrë bibliotekat python decorator dhe slip.
Burimi: opennet.ru
