Firewalld 配置

学习 Firewalld 配置。本模块涵盖 Firewalld 基础和区域 (Zones),管理服务和端口 (Services and Ports),富规则 (Rich Rules),端口转发 (Port Forwarding),以及紧急模式 (Panic Mode)。您将通过实践实验和真实世界的挑战来掌握这些基本的 Linux 技能。

DevOps 工程师LinuxDevOps

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

Firewalld 将主机防火墙策略组织成易于管理的区域、服务、端口和富规则。本实践课程会教你检查和修改这些层次,同时为远程系统中误断自身连接的运维风险做好防护。

你将区分运行时配置与永久配置,按区域划分测试接口,表达基于来源的策略,配置并删除端口转发规则,还会用自动恢复脚本测试紧急模式。最后的挑战要求你在 drop 区域中预配置一套限制性 Web 服务器策略,但不会把实时连接切换到该区域。

你将学到什么

  • 安装、启动、启用并检查 Firewalld 及其活动区域
  • 在不同区域间移动虚拟网络接口,同时避免影响主连接
  • 在运行时和永久配置中添加命名服务及原始端口
  • 重新加载 Firewalld,并说明仅存在于运行时的变更会发生什么
  • 创建按来源地址或子网接受、拒绝和记录流量的富规则
  • 启用地址伪装,并配置、检查和删除 TCP 端口转发规则
  • 使用后台恢复脚本测试紧急模式并验证网络恢复
  • 审计包含 HTTP、HTTPS、受限 SSH 和日志拒绝规则的 drop 区域预配置策略

本课程适合谁

本中级课程适合已经能通过命令行操作服务器,并希望获得 Firewalld 配置实践经验的 Linux 管理员、DevOps 从业者和安全学习者。

前置要求: 熟悉 Linux Shell、sudo、基本服务管理、IP 地址、子网、TCP 端口,以及 HTTP 和 SSH 等常见服务。

学习环境: 提供管理员权限、Firewalld、虚拟测试接口和本地 Web 服务的远程 Linux 终端。为保护实验访问,主接口始终位于宽松的 trusted 区域,因此部分允许规则主要用于配置练习,而非端到端过滤测试。

常见问题

这些实验会修改我自己电脑或网络上的防火墙吗?

不会。所有操作都在隔离的实验主机中进行,变更只针对该主机的 Firewalld 配置和测试接口,不会影响你的本地电脑或路由器。

每条规则都会通过真实流量进行测试吗?

不会。大多数规则通过 Firewalld 状态和配置输出验证。活动的 trusted 区域使部分允许规则在行为上没有额外效果,本机端口转发测试也可能受 NAT 回环限制;紧急模式则通过连通性日志和自动恢复来验证。

最终挑战会把服务器切换到 drop 区域吗?

不会。挑战只会为 drop 区域预配置并审计永久规则,刻意不把实时接口分配给它,也不将它设为默认区域,以避免远程会话中断。

教师

labby
Labby
Labby is the LabEx teacher.