我已经买了一个512MB的VPS DigitalOcean。 目前,我使用Firewalld来允许/拒绝访问某些端口(可能22,80,443是开放的)。 它使用大约25-30MB的内存。 编辑:不要忘记,我只有489MB的可用内存,其中50MB已被使用。 所以如果我改用其他轻量级的select,我可能会节省15-20MB。 那么,真的有必要使用Firewalld吗? 或者我可以使用类似iptables的东西(我从来没有使用它之前顺便说一句)。 两者有什么大的区别? 如何configurationiptablesclosures端口22,80,443以外的所有端口? 我问,因为我甚至不得不考虑服务器的安全性。 因为不能牺牲服务器安全性来节省less量的MB。 我读过这个线程 ,它说 如果可能的话,你应该使用新的firewalld系统
RHEL7 / CentOS7提供了一个新的firewalld服务,取代了iptables service (两者都使用iptables工具与内核的Netfilter进行交互)。 firewalld可以很容易地调整,以阻止传入的stream量,但正如1, 5年前的Thomas Woerner所指出的那样,“目前以简单的方式限制输出stream量在Firewalld中是不可能的”。 而且据我所知,从那以后情况一直没有改变。 还是有呢? 有没有办法阻止外出stream量与firewalld ? 如果没有,除了通过iptables工具手动添加规则外,还有其他“标准”方式(在RHEL7发行版上)阻止传出stream量?
操作系统:CentOS 7.0 根据安全扫描的结果,有人build议我们使用防火墙阻止ICMP时间戳和时间戳回复消息( CVE-1999-0524 )。 我已经使用firewalld为SSH设置了一些基本的IP过滤function,并允许使用HTTPS,但是难以忍受这一点。 我唯一能想到的就是firewall-cmd –add-icmp-block ,但我找不到与时间戳或时间戳回复相关的icmptype 。 可用的types( firewall-cmd –get-icmptypes )如下: destination-unreachable echo-reply echo-request parameter-problem redirect router-advertisement router-solicitation source-quench time-exceeded firewall-cmd –get-icmptypes destination-unreachable echo-reply echo-request parameter-problem redirect router-advertisement router-solicitation source-quench time-exceeded 。 如何使用firewalld阻止ICMP时间戳请求?
我是防火墙新手,已经阅读了文档,但我想也许我可以在这里和大家讨论一些事情。 所以我看到,firewalld现在已经取代了iptables服务作为Fedora 18的默认防火墙以及基于服务和区域的防火墙,而不是直接处理端口。 我特别感兴趣的是configuration防火墙,以防止一些常见的攻击,例如端口扫描,Ping Flood等,以前一直使用iptables来定义规则。我的想法是做同样的这个新的防火墙。 我已经看到这个直接的命令,将允许直接传递规则到防火墙,我们可以给它的iptables的参数,但同时维基说,使用**直接**设置的任何规则是临时的,当防火墙重新加载/系统重新启动时闪现。 有人可以帮我怎么做吗? 因为我需要这种免于常见攻击的保护,成为永久规则的一部分。 编辑:更具体地说,我想知道,是使用直接命令正确的方式来添加规则,以防止常见的攻击? 提前致谢
我试图在firewalld做这个iptables规则的等价物 iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE 我怎样才能做到这一点?
如何使用firewall-cmd工具(新的firewalld)创build一个防火墙规则,以便限制特定的networking只能访问一个服务,并允许一个区域中的所有服务。 例如: 我只有一个接口eno1,它关联到公共区域。 Http和https服务在该区域上启用。 我想启用该区域的SSH访问,但是我想限制ssh访问networking(例如100.0.0.0/8) 做这个的最好方式是什么?
(解决scheme发现,见下文…) 服务器(CentOS 7)具有多个公共IP,通过通常的ifcfg-eth0:0configuration文件进行设置,工作正常。 我正在尝试适应firewalld(来自iptables)。 我喜欢能够为每个IP别名指定开放端口 – 通过iptables,可以简单地通过设置目标IP来匹配所需端口的别名。 我想用firewalld我可以应用一个不同的区域,以达到相同的效果,但似乎我不能这样做。 我们从以下开始: # firewall-cmd –get-active-zones public interfaces: eth0 eth0:0 trusted interfaces: eth1 我创build了一个我想用于eth0:0的新区域public_web # firewall-cmd –permanent –new-zone=public_web success # firewall-cmd –permanent –zone=public_web –add-service=http success # firewall-cmd –permanent –zone=public_web –add-interface=eth0:0 success # firewall-cmd –reload success 但… # firewall-cmd –get-active-zones public interfaces: eth0 eth0:0 trusted interfaces: eth1 我尝试了–remove-interface ,– –change-interface和其他各种命令,但eth0:0不会改变。 […]
我有CentOS 7与firewalld。 我安装了fail2ban并使用firewallcmd-new操作。 我看到在fail2ban日志中禁止,并且我想在firewallcmd中检查是否被阻止。 我该怎么做?
我已经在VPS上安装了一个新的CentOS 7 minnimal安装的firewalld(奇怪的是,从我一直在寻找firewalld应该已经安装系统)。 我试图打开一些端口,但是当运行一个像这样的命令 firewall-cmd –zone=public –add-port=80/tcp –permanent 我得到以下错误消息: Error: INVALID_ZONE: public 。 当用firewall-cmd –get-zones查看可用区域firewall-cmd –get-zones我什么也得不到。 应该如何configuration?
在一个linux联网的机器上,我想限制在“公共”区域(firewalld概念)上允许达到的地址集合。 所以最终的结果是没有其他机器可以访问任何端口或协议,除了那些明确允许的,混合的种类 –add-rich-rule='rule family="ipv4" source not address="192.168.56.120" drop' –add-rich-rule='rule family="ipv4" source not address="192.168.56.105" drop' 上面的问题是,这不是一个真正的名单,它会阻止一切,因为如果它的一个地址被阻止不是相同的另一个,产生一个意外的“全部放弃”的效果,我将如何“解锁”一个特定的非连续设置? 源是否接受地址列表? 到目前为止,我还没有看到任何文档或谷歌的结果。 编辑:我刚刚创build这个: # firewall-cmd –zone=encrypt –list-all encrypt (active) interfaces: eth1 sources: 192.168.56.120 services: ssh ports: 6000/tcp masquerade: no forward-ports: icmp-blocks: rich rules: 但是我仍然可以从.123到达端口.123我的意图是,如果源不在列表中,它不应该能够到达任何服务或端口