Firewalld の設定

Firewalld の設定について学習します。このモジュールでは、Firewalld の基本とゾーン、サービスとポートの管理、Rich Rules、ポートフォワーディング、Panic Mode を扱います。実践的なラボと実世界の課題を通じて、これらの必須の Linux スキルを習得します。

DevOps EngineerLinuxDevOps

💡 このチュートリアルは英語版からAIによって翻訳されています。原文を確認するには、 ここをクリックしてください

はじめに

Firewalld はホストのファイアウォールポリシーを、管理しやすいゾーン、サービス、ポート、リッチルールとして表現します。この実践コースでは、リモートシステムから自分を締め出す運用リスクに備えながら、それぞれを調査・変更します。

ランタイム設定と永続設定を区別し、テスト用インターフェースをゾーンで分類し、送信元に応じたポリシーを記述します。さらに、ポート転送の設定と削除、自動復旧スクリプトによるパニックモードのテストを行います。最後のチャレンジでは、稼働中の接続へ適用せずに drop ゾーンへ制限の厳しい Web サーバーポリシーを準備します。

学習内容

  • Firewalld をインストール、起動、自動起動設定し、状態とアクティブゾーンを調査する
  • 主接続を危険にさらさず、仮想ネットワークインターフェースをゾーン間で移動する
  • 名前付きサービスとポートをランタイム設定および永続設定に追加する
  • Firewalld を再読み込みし、ランタイムのみの変更がどうなるか説明する
  • 送信元アドレスやサブネットに応じて許可、拒否、記録を行うリッチルールを作成する
  • マスカレードを有効にし、TCP ポート転送を設定、確認、削除する
  • バックグラウンド復旧スクリプトでパニックモードをテストし、ネットワーク復旧を確認する
  • HTTP、HTTPS、制限付き SSH、ログ付き拒否を含む drop ゾーンの準備済みポリシーを監査する

このコースの対象者

この中級コースは、コマンドラインからサーバーを操作でき、Firewalld の実践的な設定経験を得たい Linux 管理者、DevOps 担当者、セキュリティ学習者を対象としています。

前提知識: Linux シェル、sudo、基本的なサービス管理、IP アドレス、サブネット、TCP ポート、および HTTP や SSH などの一般的なサービスを理解していること。

学習環境: 管理者権限、Firewalld、仮想テストインターフェース、ローカル Web サービスを備えたリモート Linux ターミナルです。ラボへの接続を守るため主インターフェースは許可範囲の広い trusted ゾーンに置かれ、一部の許可ルールはエンドツーエンドの遮断テストではなく設定演習として扱います。

よくある質問

このラボは自分のコンピューターやネットワークのファイアウォールを変更しますか?

いいえ。操作対象は隔離されたラボマシンです。その Firewalld 設定とテストインターフェースだけが変更され、手元のコンピューターやルーターには影響しません。

すべてのルールを実際の通信でテストしますか?

いいえ。多くのルールは Firewalld の状態と設定出力で確認します。アクティブな trusted ゾーンでは一部の許可ルールに動作上の差がなく、ローカルのポート転送テストは NAT ループバックに制限される場合があります。パニックモードは接続ログと自動復旧で検証します。

最後のチャレンジでサーバーを drop ゾーンへ切り替えますか?

いいえ。drop ゾーンの永続ルールを準備・監査しますが、稼働中のインターフェースを割り当てたりデフォルトゾーンにしたりしないため、リモートセッションを失いません。

講師

labby
Labby
Labby is the LabEx teacher.