防火墙策略

firewall

防火墙策略(默认开启)

firewall-config 打开图形化界面

活动的绑定:指的是哪个默认的区域在工作

区域的理解:类似于公共网络的概念

建议:再修改防火墙的时候,一定要看清基于哪个网卡的配置

drop:接入到该区域的流量全被拒绝

block:接入到该区域的流量全是拒绝的,但是针对于icmp协议会返回,destination host prohibited dorp流量全部被允许

trusted:接入到该区域的流量全被信任

home:只信任home网络

work:信任工作网络

public:不信任任何网络

防火墙运行时:可影响当前的防火墙规则

永久:影响下一次开机

建议:再修改防火墙的时候,在永久的模式下进行配置,随后重载防火墙,可以保证防火墙运行时和永久模式下防火墙的同步

fire-cmd --list-all 查看当前默认区域下的防火墙规则

fire-cmd --table查看所有命令

命令添加某个服务:

fire-cmd --add-service= 服务 --permanent

重新载入防火墙:

fire-cmd --reload

fire-cmd --zone=区域 --add-service= 服务 --permanent

fire-cmd --zone=区域 --remove-service= 服务 --permanent

协议

protocol

添加源端口:--add-source-port-

添加端口转发

eg:把9527端口转发到80

fire-cmd --zone=区域 --add-forward-port=9527:proto:tcp:toport=80 --permanent

添加富规则

firewall-cmd --zone=区域 --add-rich-rule=规则 --permanent

fire-cmd --reload

具体的富规则

第一项:关键字:rule

第二项:选择地址簇:family=ipv4 或者 family=ipv6

第三项:内容包括

源地址:source address=

目标地址:destination address=

服务:service name=

端口转发:forward-port=

转发目的端口:to-port=

转发目的地址:to-addr=

协议:protocal

具体的处理行为

drop 拒绝

reject 拒绝,但是会返回信息

accept 接受

eg:用富规则设置9527转发至80

firewall-cmd --zone=区域 --add-rich-rule=‘rule family=ipv4 forward-port port=9527 protocal=tcp to-port=80‘ --permanent

用富规则设置来源是192.168.1.1的ip,不能用ssh连接

fire-cmd --zone=public --add-rich-rule=‘rule family=ipv4 source address=192.168.1.1/24 service name=ssh drop‘ --permanent

用命令修改网卡所处的区域

firewall-cmd --zone=区域 --change-interface=ens33

//选中ens33网卡,点击编辑,改变ens33所处的区域

firewall-cmd --zone=区域 --add-interface=ens33

//选中区域,点击添加ens33网卡

firewall-cmd --get-services

//查看firewall所管理的服务名称

firewall-cmd --get-zones 查看当前已有的区域

firewall-cmd --get-active-zones 查看当前活跃的区域

firewall-cmd --get-defaults-zone 查看当前防火墙的默认区域

firewall-cmd --list-service --zone=home 查看home下可用的服务

firewall-cmd --set-default --zone=home 设置默认区域为home

时间: 2024-10-10 10:55:56

防火墙策略的相关文章

Zabbix通过JMX监控tomcat——防火墙策略问题分析

一.现 状 对于Zabbix通过JMX来监控tomcat,网络上有很多文章,但大都是相同或类似的,且都是没有设置防火墙的,所以就安装而言百度就行.现在为了服务的安全,是必须开启防火墙的.于是出现了一系列的问题. 二.当前环境 1.Zabbix_server的Zabbix版本是3.0.4,系统是Centos7.0,使用YUM安装. Centos7.0 YUM安装地址:http://blog.csdn.net/reblue520/article/details/52136850 2.Zabbix-s

zabbix通过JMX监控tomcat,防火墙策略配置

一.目前的环境 被监控端192.168.153.191 /usr/local/tomcat 下载了catalina-jmx-remote.jar放到了tomcat安装目录的lib目录下,现在为止这个jar包没有派上用场. /usr/local/jdk1.7.0_79 在tomcat的bin目录下的catalina.sh脚本里面添加如下内容(可以写成一行,这个百度下能找到) Html代码 CATALINA_OPTS="${CATALINA_OPTS} -Djava.rmi.server.hostn

windows 开启防火墙策略允许ftp端口通过

windows 开启防火墙策略允许ftp端口通过,布布扣,bubuko.com

Centos 开机启动iptables防火墙策略

运行环境 Centos6.7 [[email protected] ~]# vim ipt.sh #!/bin/bash ipt="/sbin/iptables" $ipt -F $ipt -P INPUT ACCEPT #$ipt -t nat -P INPUT DROP $ipt -P OUTPUT ACCEPT $ipt -A INPUT -p tcp -s 10.0.0.1 --dport 20 -j ACCEPT $ipt -A INPUT -p tcp -s 255.10.

修改esxi 防火墙策略

esxi 系统和 linux 系统一样,会不断的暴出各种安全问题,虽然有了 update manager 可以指升级 esxi 操作系统的版本,但仍然会有很大的风险.而通过防火墙策略来限制允许访问的原地址,则是一个折中的安全措施. vcenter5.0以后,对 esxi 的配置增加不少,esx 中能开关防火墙策略,但不能配置原地址限制.在5.0以后可以了,起码你不再需要一台台登陆 到 esx 系统中进行配置了. 配置方法如下: 打开 vmware client ,连接到你要修改的 vcenter

Checkpoint IP 395 R71 防火墙策略的备份

checkpoint 策略的备份,今天实操了一把 Checkpoint防火墙策略的UI界面配置是在smartcenter服务器上操作的,我这里是一台win2008的VM 点击开始-----程序----------SmartDashboard,输入用户名.密码.防火墙的IP地址 显示正在连接 点击OK 在Firewall模块更改策略后 点击保存图标 如果要使策略生效,还需要policy------install 点击 OK,完成策略到防火墙的安装 接下来,进行策略的备份工作 Win2008进入CM

达内-linux基础-day07-聚合链接和防火墙策略管理(初级)

###############################################################################  配置聚合连接(网卡绑定)team,聚合连接(也称为链路聚合)– 由多块网卡(team-slave)一起组建而成的虚拟网卡,即"组队"– 作用1:轮询式(roundrobin)的流量负载均衡 – 作用2:热备份(activebackup)连接冗余 一.添加team团队设备[[email protected] ~]# man te

基础防火墙策略

一.基于NAT的防火墙策略 原理:通过配置防火墙策略,实现内网可以通过防火墙访问外网,外网不能主动访问内网,保证了局域网的安全性. 上图为本次实验的简略图. 准备工作:外网设为桥接模式,内网设为仅主机模式,防火墙两个模式都有. 步骤: 首先把所有的不必要的防火墙策略关闭,以防止实验出现失误. Centos6版本关闭防火墙:iptables –F Centos7版本关闭防火墙:systemctl stop firewalld,iptables –F 配置网关 外网要想访问内网,必须经过路由,所以要

系统安全保护以及防火墙策略管理

系统安全保护 SELinux概述 ? Security-Enhanced Linux – 美国NSA国家安全局主导开发,一套增强Linux系统安全的强制访问控制体系 – 集成到Linux内核(2.6及以上)中运行 – RHEL7基于SELinux体系针对用户.进程.目录和文件提供了预设的保护策略,以及管理工具 ? SELinux的运行模式 – enforcing(强制).permissive(宽松) – disabled(彻底禁用) ? 切换运行模式 – 临时切换:setenforce 1|0