首頁 > 運維 > linux運維 > 主體

linux是否有防火牆

王林
發布: 2023-05-16 23:20:49
轉載
1294 人瀏覽過

防火牆幾乎是所有公共Linux伺服器必備軟體之一,它可以保護伺服器免受網路攻擊。許多Linux發行版本已經自備了防火牆,通常是iptables;而Fedora、CentOS、Red Hat發行版本上,預設安裝的防火牆軟體是firewalld,可透過「firewall-cmd」指令來設定和控制。

Linux是有防火牆和防毒軟體的。 防火牆幾乎是公網上Linux伺服器必備的軟體。另外各機房幾乎都有硬體防火牆,用來進行入侵偵測,攻擊防護等。

合理的防火牆是你的電腦防止網路入侵的第一道屏障。你在家裡上網,通常互聯網服務提供會在路由中搭建一層防火牆。當你離開家時,那麼你電腦上的那層防火牆就是僅有的一層,所以設定和控制好你 Linux 電腦上的防火牆很重要。如果你維護一台 Linux 伺服器,那麼知道怎麼去管理你的防火牆同樣重要,只要掌握了這些知識你才能保護你的伺服器免於本地或遠端非法流量的入侵。

linux是否有防火牆

Linux安裝防火牆

#通常情況下,iptables 是許多 Linux 發行版本預設自帶的防火牆。它很強大並且可以自訂,但配置起來有點複雜。開發者撰寫了一些前端應用程式來協助使用者管理防火牆,以取代繁瑣的 iptables 規則。

在 Fedora、CentOS、Red Hat 和一些類似的發行版本上,預設安裝的防火牆軟體是 firewalld,透過 firewall-cmd 命令來設定和控制。 Firewalld可以透過軟體倉庫在Debian以及大多數其他發行版上進行安裝。 Ubuntu 自帶的是簡單防火牆Uncomplicated Firewall(ufw),所以要使用firewalld,你必須啟用universe 軟體倉庫:

$ sudo add-apt-repository universe
$ sudo apt install firewalld
登入後複製

你還需要停用ufw:

$ sudo systemctl disable ufw
登入後複製

沒有理由不用ufw 。它是一個強大的防火牆前端。然而,本文重點介紹 firewalld,因為大部分發行版都支援它而且它整合到了 systemd,systemd 是幾乎所有發行版都自帶的。

不管你的發行版是哪個,都要先啟動防火牆才能讓它生效,而且需要在啟動時載入:

$ sudo systemctl enable --now firewalld
登入後複製

理解防火牆的網域

Firewalld 旨在讓防火牆的設定工作盡可能簡單。它透過建立域zone來實現這個目標。一個網域是一組的合理、通用的規則,這些規則適配大部分使用者的日常需求。預設情況下有九個域。

  • trusted:接受所有的連結。這是一種非常寬鬆的防火牆設置,只適用於絕對可信任的環境,例如測試實驗室或相互認識的家庭網路。

  • 大部分連線都會在這三個領域中被接收:家庭、工作和內部。它們各自排除了預期不活躍的連接埠進來的流量。這三個都適合用於家庭環境中,因為在家庭環境中不會出現連接埠不確定的網路流量,在家庭網路中你一般可以信任其他的使用者。

  • public:用於公共區域內。這是個偏執的設置,當你不信任網路中的其他電腦時使用。只能接收選定的常見和最安全的進入連線。

  • dmz:DMZ 表示隔離區。此網域常用於機構外部可公開存取、內部網路存取受限的電腦。這句話可以重寫為:儘管對於個人電腦來說不太實用,但對於某些伺服器而言,它是一個至關重要的選擇。

  • external:用於外部網絡,會開啟偽裝(你的私人網路的位址被映射到一個外網 IP 位址,並隱藏起來)。跟 DMZ 類似,僅接受經過選擇的傳入連接,包括 SSH。

  • block:僅接收在本系統中初始化的網路連線。任何網路連線都會被拒絕,系統會傳送 icmp-host-prohibited 訊息。這是一個非常重要的設置,尤其適用於位於不信任或不安全環境內的個人電腦或某些類型的伺服器,因其具有極高的偏執性。

  • drop:接收的所有網路包都被丟棄,沒有任何回應。只能有發送出去的網路連線。比這個設定更極端的辦法,只有關閉 WiFi 和拔掉網路線。

你可以查看你發行版本的所有網域,或透過設定檔 /usr/lib/firewalld/zones 來查看管理員設定。例如,Fedora 31 自帶的FedoraWorkstation 網域如下所示:

$ cat /usr/lib/firewalld/zones/FedoraWorkstation.xml
<?xml version="1.0" encoding="utf-8"?>
<zone>
  <short>Fedora Workstation</short>
  <description>Unsolicited incoming network packets are rejected from port 1 to 1024, except for select network services. Incoming packets that are related to outgoing network connections are accepted. Outgoing network connections are allowed.</description>
  <service name="dhcpv6-client"/>
  <service name="ssh"/>
  <service name="samba-client"/>
  <port protocol="udp" port="1025-65535"/>
  <port protocol="tcp" port="1025-65535"/>
</zone>
登入後複製

#取得目前的網域

任何時候你都可以透過--get-active-zones 選項來查看你處於哪個域:

$ sudo firewall-cmd --get-active-zones
登入後複製

輸出結果中,會有目前活躍的網域的名字和分配給它的網路介面。在筆記型電腦上,在預設網域中通常意味著你有一個 WiFi 卡:

FedoraWorkstation
  interfaces: wlp61s0
登入後複製

修改你目前的網域

要更改你的域,请将网络接口重新分配到不同的域。举个例子,将 wlp61s0 网卡修改为公用域

$ sudo firewall-cmd --change-interface=wlp61s0 --zone=public
登入後複製

你可以在任何时候、任何理由改变一个接口的活动域 —— 无论你是要去咖啡馆,觉得需要增加笔记本的安全策略,还是要去上班,需要打开一些端口进入内网,或者其他原因。在你凭记忆学会 firewall-cmd 命令之前,你只要记住了关键词 change 和 zone,就可以慢慢掌握,因为按下 Tab 时,它的选项会自动补全。

以上是linux是否有防火牆的詳細內容。更多資訊請關注PHP中文網其他相關文章!

相關標籤:
來源:yisu.com
本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
熱門教學
更多>
最新下載
更多>
網站特效
網站源碼
網站素材
前端模板
關於我們 免責聲明 Sitemap
PHP中文網:公益線上PHP培訓,幫助PHP學習者快速成長!