亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > Web服務器 > 正文

Linux下雙網卡Firewalld的配置流程(推薦)

2024-09-01 13:54:41
字體:
來源:轉載
供稿:網友

實驗室擬態存儲的項目需要通過LVS-NAT模式通過LVS服務器來區隔內外網的服務,所以安全防護的重心則落在了LVS服務器之上。筆者最終選擇通過firewalld放行端口的方式來實現需求,由于firewall與傳統Linux使用的iptable工具有不小的區別,接下來通過博客來記錄一下firewalld的配置流程。

1.Firewall服務的簡介:

firewalld提供了一個 動態管理的防火墻,用以支持不同網絡區域的規則,分配對一個網絡及其相關鏈接和界面一定程度的信任。它具備對 IPv4 和 IPv6 防火墻設置的支持。它支持以太網橋,并有分離運行時間和永久性配置選擇。它還具備一個通向服務或者應用程序以直接增加防火墻規則的接口。

上述內容是來自RetHat官方文檔的說明,看起來不知所云。所以筆者在這里簡單介紹一下firewalld的定位與傳統的iptable存在什么樣的不同:

  • 動態防火墻

firewalld 提供的是動態的防火墻服務。配置的改變可以隨時隨地立刻執行,不再需要保存或者執行這些改變。而iptable的部分,每一個單獨更改意味著要清除所有舊有的規則和從 里讀取所有新的規則,相對來說firewalld的方式會更加靈活。

  • 區域隔離

firewalld 提供了區域隔離的服務,也就是說類似于window之中的公共網絡與內部網絡的區別,可以通過不同的區域的配置對應的規則來實現不同的網絡規則服務。通過區域規則的方式,可以讓防火墻的工作更加的靈活。

如圖所示,firewalld的防火墻本質上是建立在原生的iptable防火墻之上的抽象層,通過定制規則的方式來利用iptable的功能,所以兩個防火墻是上下級并行工作的關系,最終都需要落地到內核之中的netfilter來實現網絡包的過濾,來簡化防火墻的工作流程。(傳統iptable的“四表五鏈”實在是有夠復雜~~囧rz)


linux,雙網卡配置,firewalld

2.系統環境:

如下圖所示,這里需要在LVS的服務器需要部署firewall的防火墻,這里筆者僅簡要梳理一下一臺LVS服務器的工作:


linux,雙網卡配置,firewalld

系統平臺:Centos 7

LVS服務器: 雙網卡

  • 外網地址:219.223.199.154
  • 內網地址:192.168.1.17

對外服務器:

  • 服務器A:192.168.1.11
  • 服務器B:192.168.1.14

在這里,外網地址之上需要開放的端口為10086端口,通過該端口進行轉發。而內網地址之上并不設置限制,我們認為是安全的網絡環境。

3.配置流程:

Firewalld的配置可通過三種方式:

  • firewall-config

一個圖形化的用戶接口的配置工具

  • firewall-cmd

一個命令行的用戶接口的配置工具

  • 靜態xml文件配置

firewalld 的配置設定存儲在/etc/firewalld/ 目錄下的 xml 文件里。可以通過查看和編輯這些 xml 文件,來實現firewall的配置。

之后筆者的配置流程主要是基于firewall-cmd命令展開,首先啟動firewall服務:

systemctl start firewalld.service //啟動firewalld服務

接下來,開放外網網卡的對應的TCP端口,這里筆者選擇public區域,也就是雙網卡同時開放端口。

firewall-cmd --zone=public --add-port=10086/tcp --permanent

該命令的配置了public區域添加10086的端口,后續的參數--permannet則代表永久添加。也就是一次寫入,后續重啟之后依然生效。在firewall之中支持如下不同的區域區隔與過濾規則,之后不同的配置可以參考下面的內容:

區域

drop: 丟棄所有進入的包,而不給出任何響應block: 拒絕所有外部發起的連接,允許內部發起的連接public: 允許指定的進入連接external: 同上,對偽裝的進入連接,一般用于路由轉發dmz: 允許受限制的進入連接work: 允許受信任的計算機被限制的進入連接,類似 workgrouphome: 同上,類似 homegroupinternal: 同上,范圍針對所有互聯網用戶trusted: 信任所有連接

過濾規則

source: 根據源地址過濾interface: 根據網卡過濾service: 根據服務名過濾port: 根據端口過濾icmp-block: icmp 報文過濾,按照 icmp 類型配置masquerade: ip 地址偽裝forward-port: 端口轉發rule: 自定義規則

之后通過LVS配置好下圖是通過ipvsadm配置好的轉發機制:
linux,雙網卡配置,firewalld

通過外網嘗試連接外網的ip地址,219.223.199.154:10086,發現并無法聯通后端服務器的服務,也就是運行在192.168.1.11與192.168.1.14的服務器。

調用ipvsadm -lcn命令之后,發現內網的轉發出現了問題:

linux,雙網卡配置,firewalld

通過抓包發現LVS服務器在內網網卡192.168.1.17上的通信包被攔截,于是繼續通過firewalld-cmd命令開發內網網卡的端口,將內網網卡加入trusted區域:

 firewall-cmd --zone=trusted --add-interface=enp3s0

接下來可以看到開放了對應內網網卡到trusted,trusted區域允許所有通信包放行,因為內網是相對安全的環境,所以并不存在很大的影響,調用:

firewall-cmd --list-all-zones

命令展示firewall的配置結果,public與trusted區域都出于active狀態,外網服務能夠正常連接內網的端口服務了。

linux,雙網卡配置,firewalld

可以看到上述public的設置之中涉及到了對應的ssh服務于dhcpv6-client的服務,在Firewalld之中是可以直接通過服務來放行對應的內容,也就是上文參數service,詳細的配置參數需要在目錄/usr/lib/firewalld/services之中進行配置,我們嘗試打開上文ssh服務的內容:


linux,雙網卡配置,firewalld

由上文的配置內容可見:所謂的服務配置防火墻,本身也是通過標注協議與端口的方式進行的,只不過是用服務的邏輯進行包裝了。至于使用哪種形式,各位見仁見智了。

小結

梳理了一下在LVS下雙網卡Firewalld的配置流程。Debian系列的發行版也是大同小異,只不過Firewalld工具需要自行使用apt-get進行安裝。上述內容若有疏漏,望各位指點斧正。


注:相關教程知識閱讀請移步到服務器教程頻道。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产精品久久二区| 欧美裸身视频免费观看| 亚洲国产日韩欧美在线图片| 欧洲成人性视频| 国外成人免费在线播放| 夜夜嗨av一区二区三区四区| 久久影视三级福利片| 精品久久久久久久大神国产| 精品偷拍各种wc美女嘘嘘| 国产精品女视频| 中文日韩电影网站| 成人午夜黄色影院| 欧美中文字幕在线视频| 91沈先生在线观看| 久久久久久久久久久国产| 91九色单男在线观看| 国产啪精品视频| 亚洲欧美综合区自拍另类| 最近2019年日本中文免费字幕| 国产欧美精品一区二区| 成人激情在线播放| 97色在线观看免费视频| 久久91精品国产91久久久| 91精品久久久久久久久久久久久| 黄色一区二区在线观看| 高清欧美性猛交xxxx黑人猛交| 91网站在线看| 日韩av影院在线观看| 国产一级揄自揄精品视频| 亚洲欧美日韩一区二区在线| 最好看的2019的中文字幕视频| 成人亚洲综合色就1024| 岛国av一区二区三区| 亚洲三级免费看| 欧美激情一级精品国产| 中文字幕日韩欧美在线视频| 亚洲黄色免费三级| 国产99久久精品一区二区永久免费| 国产精品永久免费视频| 亚洲va国产va天堂va久久| 91深夜福利视频| 亚洲电影在线看| 亚洲免费电影在线观看| 久久精品久久久久| 欧美视频专区一二在线观看| 午夜精品www| 午夜精品99久久免费| 亚洲精品免费在线视频| 亚洲综合中文字幕在线观看| 亚洲最大福利视频网站| 91嫩草在线视频| 欧美成人在线影院| 91在线视频一区| 国产福利视频一区二区| 欧美疯狂性受xxxxx另类| 国产精品欧美日韩一区二区| 久久99视频免费| 日本久久精品视频| 欧美日本高清一区| 成人激情在线观看| 成人免费在线网址| 日韩网站在线观看| 26uuu日韩精品一区二区| 国产成人在线亚洲欧美| 欧美裸体视频网站| 在线观看国产成人av片| 亚洲国产成人在线播放| 97婷婷涩涩精品一区| y97精品国产97久久久久久| 疯狂蹂躏欧美一区二区精品| 日韩在线观看免费| 久久琪琪电影院| 国产欧美日韩中文| 日韩网站免费观看高清| 中文字幕久久久| 国产精品99蜜臀久久不卡二区| 欧美色道久久88综合亚洲精品| 午夜精品视频网站| 精品一区二区三区电影| 亚洲欧美国产va在线影院| 欧美性xxxx18| 69精品小视频| 国产精品免费久久久久久| 欧美国产视频一区二区| 欧美超级免费视 在线| 欧美激情中文网| 日韩av一卡二卡| 国产人妖伪娘一区91| 91免费欧美精品| 国产精品久久久久久久久影视| 88国产精品欧美一区二区三区| 欧美巨大黑人极品精男| 成人国产精品一区| 亚洲一区二区在线| 亚洲视频在线免费看| 18一19gay欧美视频网站| 国产一区二区视频在线观看| 亚洲色在线视频| 亚洲在线免费看| 亚洲第一免费网站| 亚洲精品第一国产综合精品| 久久久久国产精品一区| 久久在精品线影院精品国产| 最好看的2019的中文字幕视频| 色婷婷**av毛片一区| 美女啪啪无遮挡免费久久网站| 国产精品久久网| 久久黄色av网站| 亚洲一区二区三区乱码aⅴ| 色综合老司机第九色激情| 国产精品视频久久久| 成人激情视频免费在线| 97精品国产91久久久久久| 欧美成人在线免费视频| 91精品国产一区| 久久久999精品| 91精品久久久久久久久中文字幕| 国内精品一区二区三区四区| 国产精品日日摸夜夜添夜夜av| 日韩一区二区三区xxxx| 日韩中文字幕在线视频播放| 亚洲精品视频网上网址在线观看| 日韩亚洲综合在线| 亚洲bt天天射| 日韩欧美在线网址| 日韩少妇与小伙激情| 亚洲人成电影网站色www| 欧美精品videos另类日本| 久久久久久久久中文字幕| 欧美激情亚洲综合一区| 国产成人精品久久亚洲高清不卡| 国产一区二区三区在线视频| 欧美一区二区三区精品电影| 欧美国产日本高清在线| 日韩经典一区二区三区| 欧美一级高清免费| 久久久亚洲天堂| 日韩有码在线观看| 久久久久久成人| 欧美综合国产精品久久丁香| 亚洲精品91美女久久久久久久| 97香蕉超级碰碰久久免费的优势| 26uuu国产精品视频| 国产又爽又黄的激情精品视频| 欧美大尺度在线观看| 国产精品久久久久久久久久久久久| www.国产精品一二区| 久久综合亚洲社区| 伊人男人综合视频网| 人九九综合九九宗合| 主播福利视频一区| 成人免费视频网| 久久精品国产亚洲精品| 欧美xxxx综合视频| 国产精品成人va在线观看| 日韩电影在线观看中文字幕| 亚洲国产私拍精品国模在线观看| 亚洲欧美一区二区精品久久久| 亚洲欧美日韩精品久久亚洲区| 91最新在线免费观看| 97在线免费观看| 性日韩欧美在线视频| 国产午夜精品美女视频明星a级| 日韩禁在线播放|