目录:
Firewalld介绍
从CentOS7开始,默认是没有iptables的,而是用了firewall防火墙
Firewalld提供了支持网络/防护墙区域(zone)定义网络链接以及接口安全等级的动态防火墙管理工具
动态防火墙 是指不需要全部清空防火墙规则,再重新全部加载
Firewalld和iptables之间的关系
Firewalld提供了一个daemon和service,它仅仅是替换了iptables service部分,器底层还是使用iptables作为防火墙规则管理入口。
区域
Firewalld将网卡对应到不同的区域(zone),zone默认共有9个,block dmz drop external home internal public trusted work
根据区域名字我们可以知道该区域的特征,在CentOS7中,默认区域被设置为public
drop(丢弃)
任何接受的网络数据包都被丢弃,没有任何回复。仅能有发送出去的网络连接
block(限制)
任何接受的网络连接都被ipv4的icmp-host-prohibited信息和ipv6的icmp6-adm-prohibited信息所拒绝
public(公共)
在公共区域内使用,不能相信网络内的其他计算机不会对您的计算机造成危害,只能接受经过选取的连接
external(外部)
特别是为路由器启用了伪装功能的外部网,只能接受经过选择的连接
dmz(非军事区)
用于您的非军事区内的电脑,此区域可公开访问,可以有限的进入您的内部网络,仅仅接受经过选择的连接
work(工作)
用于工作区,您可以基本相信网络内的其他电脑不会危害你的电脑,仅仅接受经过选择的连接
home(家庭)
用于家庭网络,可以基本信任别的计算机。仅仅接受经过选择的连接
internal(内部)
用于内部网络,可以基本信任别的计算机。仅仅接受经过选择的连接
trusted(信任)
可接受所有的网络连接
[root@linux-node2 ~]# firewall-cmd --get-zones
block dmz drop external home internal public trusted work
[root@linux-node2 ~]<