一.区域分类
区域: 规则的集合
默认活动区域:public
区域默认规则:除trusted区域,其他区域中若未指定策略默认为reject或drop
二.查看
1.查看区域策略
系统默认区域为pulic,且状态为active(活动)时,所有流量匹配public域里的规则
firewall-cmd --list-all --zone=public
2.查看默认区域
新增策略不指定--zone时默认添加到的区域
firewall-cmd --get-default-zone
3.查看活动区域
策略匹配的区域
firewall-cmd --get-active-zones
4.查看指定区域策略明细
firewall-cmd --list-all --zone=drop
三.设置
个人平时使用drop、trusted域,将完全信任的IP地址添加到trusted域,drop域中添加开放的端口或服务以及IP。
1.设置默认区域
此后当不指定--zone时,新增策略默认添加到drop域
firewall-cmd --set-default-zone=drop
2.手动设置网卡接口到区域
连接会优先匹配该区域的策略(当策略添加到zone时该zone默认变为active,可以不用手动配置)
1.切换网卡接口到默认区域
firewall-cmd --permanent --change-interface=eth0 --zone=drop
2.添加网卡接口到指定区域
firewall-cmd --permanent --add-interface=eth0 --zone=drop
3.添加和移除访问策略
只能限制指定的主机、网段、端口以及服务。当指定--permanent时服务重启或firewall-cmd --reload生效。
- trusted添加信任源
- 添加Source :firewall-cmd --permanent --add-source=192.168.1.0/24 --zone=trusted
- drop添加开放策略
- 添加Source :firewall-cmd --permanent --add-source=192.168.2.0/24 --zone=drop
- 添加Port :firewall-cmd --permanent --add-port=80/udp --add-port=80/tcp --zone=drop
- 添加Service :firewall-cmd --permanent --add-service=http --add-service=https--zone=drop
- remove策略
- 移除策略:add—>remove
4.富策略
drop/accept更加具体的策略
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.1.2" service name="tftp" drop|accept"
firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.1.2" port port="3306" protocol="tcp" drop|accept"