Firewalld はホストのファイアウォールポリシーを、管理しやすいゾーン、サービス、ポート、リッチルールとして表現します。この実践コースでは、リモートシステムから自分を締め出す運用リスクに備えながら、それぞれを調査・変更します。
ランタイム設定と永続設定を区別し、テスト用インターフェースをゾーンで分類し、送信元に応じたポリシーを記述します。さらに、ポート転送の設定と削除、自動復旧スクリプトによるパニックモードのテストを行います。最後のチャレンジでは、稼働中の接続へ適用せずに drop ゾーンへ制限の厳しい Web サーバーポリシーを準備します。
学習内容
- Firewalld をインストール、起動、自動起動設定し、状態とアクティブゾーンを調査する
- 主接続を危険にさらさず、仮想ネットワークインターフェースをゾーン間で移動する
- 名前付きサービスとポートをランタイム設定および永続設定に追加する
- Firewalld を再読み込みし、ランタイムのみの変更がどうなるか説明する
- 送信元アドレスやサブネットに応じて許可、拒否、記録を行うリッチルールを作成する
- マスカレードを有効にし、TCP ポート転送を設定、確認、削除する
- バックグラウンド復旧スクリプトでパニックモードをテストし、ネットワーク復旧を確認する
- HTTP、HTTPS、制限付き SSH、ログ付き拒否を含む
dropゾーンの準備済みポリシーを監査する
このコースの対象者
この中級コースは、コマンドラインからサーバーを操作でき、Firewalld の実践的な設定経験を得たい Linux 管理者、DevOps 担当者、セキュリティ学習者を対象としています。
前提知識: Linux シェル、sudo、基本的なサービス管理、IP アドレス、サブネット、TCP ポート、および HTTP や SSH などの一般的なサービスを理解していること。
学習環境: 管理者権限、Firewalld、仮想テストインターフェース、ローカル Web サービスを備えたリモート Linux ターミナルです。ラボへの接続を守るため主インターフェースは許可範囲の広い trusted ゾーンに置かれ、一部の許可ルールはエンドツーエンドの遮断テストではなく設定演習として扱います。
よくある質問
このラボは自分のコンピューターやネットワークのファイアウォールを変更しますか?
いいえ。操作対象は隔離されたラボマシンです。その Firewalld 設定とテストインターフェースだけが変更され、手元のコンピューターやルーターには影響しません。
すべてのルールを実際の通信でテストしますか?
いいえ。多くのルールは Firewalld の状態と設定出力で確認します。アクティブな trusted ゾーンでは一部の許可ルールに動作上の差がなく、ローカルのポート転送テストは NAT ループバックに制限される場合があります。パニックモードは接続ログと自動復旧で検証します。
最後のチャレンジでサーバーを drop ゾーンへ切り替えますか?
いいえ。drop ゾーンの永続ルールを準備・監査しますが、稼働中のインターフェースを割り当てたりデフォルトゾーンにしたりしないため、リモートセッションを失いません。





