新闻详情

新闻详情

首页 / 资讯中心 / 详情

firewalld: 各个zone的用途

发布时间:2026/9/25 20:54:59来源:尧图网络
firewalld: 各个zone的用途
一查看linux当前的所有zone[rootblog ~]$ firewall-cmd --get-zones block dmz drop external home internal nm-shared public trusted work二各个zone的区别1, 一个网络区域zone定义了网络连接的信任级别trusted 区 受信任区。接受所有网络连接。该区绑定的规则如网卡、源网段、服务等不受防火墙阻挡所有流量均可通过。internal 区 用于内部网络。home 区 用于家庭区域。work 区 用于工作区域。internal、home、work 这 3 个区你基本上相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。dmz 区 用于在非军事区内可公开访问但对内部网络有限制访问的计算机。只接受选定的传入连接。external 区 用于启用伪装的外部网络特别是路由器。你不相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。public 区 在公共场所使用。你不相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。block 区 任何传入的网络连接将被拒绝IPv4和IPv6将分别发送icmp-host- forbid消息和icmp6-adm- forbid消息。只有在这个系统内发起的网络连接是可能的。drop 区 任何传入的网络数据包被丢弃没有应答。只可能传出网络连接。2, 查看各个区默认的规则:每个zone就是一组规则的集合如何查看它们默认的规则有哪些?默认规则的保存路径:/usr/lib/firewalld/zones/上面的这个路径可以用rpm查询firewalld安装包得到[rootblog zones]# rpm -ql firewalld | grep zones /etc/firewalld/zones /usr/lib/firewalld/zones/block.xml /usr/lib/firewalld/zones/dmz.xml /usr/lib/firewalld/zones/drop.xml /usr/lib/firewalld/zones/external.xml /usr/lib/firewalld/zones/home.xml /usr/lib/firewalld/zones/internal.xml /usr/lib/firewalld/zones/public.xml /usr/lib/firewalld/zones/trusted.xml /usr/lib/firewalld/zones/work.xml /usr/share/man/man5/firewalld.zones.5.gz进入目录后可以看到默认zone的xml配置文件:[rootblog zones]# cd /usr/lib/firewalld/zones/ [rootblog zones]# ls block.xml dmz.xml drop.xml external.xml home.xml internal.xml nm-shared.xml public.xml trusted.xml work.xml3,查看各个zone规则的不同:drop.xml[rootblog zones]# more drop.xml ?xml version1.0 encodingutf-8? zone targetDROP shortDrop/short descriptionUnsolicited incoming network packets are dropped. Incoming packets that are related to outgoing network connections are accepted. Outgoing network connections are allowed./description forward/ /zoneblock[rootblog zones]# more block.xml ?xml version1.0 encodingutf-8? zone target%%REJECT%% shortBlock/short descriptionUnsolicited incoming network packets are rejected. Incoming packets that are related to outgoing network connections are accepted. Outgoing network connections are allowed./description forward/ /zonepublic[rootblog zones]# more public.xml ?xml version1.0 encodingutf-8? zone shortPublic/short descriptionFor use in public areas. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namedhcpv6-client/ service namecockpit/ forward/ /zonetrusted[rootblog zones]# more trusted.xml ?xml version1.0 encodingutf-8? zone targetACCEPT shortTrusted/short descriptionAll network connections are accepted./description forward/ /zonework[rootblog zones]# more work.xml ?xml version1.0 encodingutf-8? zone shortWork/short descriptionFor use in work areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namedhcpv6-client/ service namecockpit/ forward/ /zonehome[rootblog zones]# more home.xml ?xml version1.0 encodingutf-8? zone shortHome/short descriptionFor use in home areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namemdns/ service namesamba-client/ service namedhcpv6-client/ service namecockpit/ forward/ /zonedmz[rootblog zones]# more dmz.xml ?xml version1.0 encodingutf-8? zone shortDMZ/short descriptionFor computers in your demilitarized zone that are publicly-accessible with limited access to your internal network. Only selected incoming connections are accepted ./description service namessh/ forward/ /zoneexternal[rootblog zones]# more external.xml ?xml version1.0 encodingutf-8? zone shortExternal/short descriptionFor use on external networks. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./descrip tion service namessh/ masquerade/ forward/ /zoneinternal[rootblog zones]# more internal.xml ?xml version1.0 encodingutf-8? zone shortInternal/short descriptionFor use on internal networks. You mostly trust the other computers on the networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namemdns/ service namesamba-client/ service namedhcpv6-client/ service namecockpit/ forward/ /zone三查看九个内置zone的默认target1, 分别查询:说明可以看到:多数zone的target就是default,但有三个不同的zone:trusted: target为ACCEPTdrop: target为DROPblock: target为REJECT所以在生产环境中不会对这三个zone添加复杂的规则只是把它们作为白名单、黑名单使用[rootblog ~]# firewall-cmd --zonetrusted --permanent --get-target ACCEPT [rootblog ~]# firewall-cmd --zonepublic --permanent --get-target default [rootblog ~]# firewall-cmd --zonedrop --permanent --get-target DROP [rootblog ~]# firewall-cmd --zoneblock --permanent --get-target REJECT [rootblog ~]# firewall-cmd --zoneexternal --permanent --get-target default [rootblog ~]# firewall-cmd --zoneinternal --permanent --get-target default [rootblog ~]# firewall-cmd --zonedmz --permanent --get-target default [rootblog ~]# firewall-cmd --zonework --permanent --get-target default [rootblog ~]# firewall-cmd --zonehome --permanent --get-target default2,列出所有zone的规则:[rootblog ~]# firewall-cmd --list-all-zones四比较public/home/external/internal/work/dmz这六个zone的区别这六个zone的target同为default它们的区别在哪里?它们的不同之处在于默认规则的不同1work/publicwork和public两个zone相同都允许ssh/dhcpv6-client/cockpit三种服务的访问ssh不用说了,dhcpv6-client是dhcpv6的客户端所用的端口是:546如果不是动态的ip建议关闭此服务cockpit: 红帽开发的网页版图像化服务管理工具优点是无需中间层且可以管理多种服务它所用的端口是:9090如果不需要从图形界面对服务器管理建议关闭此服务2home/internalhome和internal两个zone相同都允许 ssh/mdns/samba-client/dhcpv6-client/cockpit五种服务的访问ssh/dhcpv6-client/cockpit 上面已讲到samba-client提供samba服务的客户端服务它的端口是:udp协议138mdnsmDNS是一种基于多播的服务发现协议通过它可以使设备在局域网内自动发现彼此的服务,它的端口是:udp协议53533,dmz/externaldmz只提供ssh服务,external则额外打开了masquerade/:它用来开启端口转发或代理上网
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

拆解Anthropic frontend-design Skill:从设计令牌到AI前端工作流 2026/9/25 21:27:09

拆解Anthropic frontend-design Skill:从设计令牌到AI前端工作流

Anthropic 官方那批 Skill 里,frontend-design 是我最早一批拿来实际跑项目的技能之一。听名字太普通,好像就是"让 Claude 会写前端",但真正用下来会发现,它不是给一个能生成网页的模型再加一层甜点,而是把&…

阅读更多 →
Unity与UE5怎么选?从开发哲学到渲染链路的实战对比 2026/9/25 21:27:03

Unity与UE5怎么选?从开发哲学到渲染链路的实战对比

入行游戏开发这些年,我先后在Unity和UE5上各做了几个完整的项目,从手游小体量到PC端中大型Demo都碰过。很多朋友问我:“到底选Unity还是UE5?”说实话,这个问题没有标准答案,但踩过的坑是有共性的。这篇不是…

阅读更多 →
AI生成游戏实战:从素材生成到逻辑落地,三步搭建工作流 2026/9/25 21:27:03

AI生成游戏实战:从素材生成到逻辑落地,三步搭建工作流

这个问题我最近被问到的频率,已经快赶上普通问候了。问的人从独立游戏开发者到游戏公司技术预研的同学都有,大家核心的焦虑也很一致:AI 大模型、AI 绘图、AI 编程发展得这么猛,那“AI 生成游戏”到底是炒作还是真能落地&#xff1…

阅读更多 →
AI画布提示词太长反而不稳定?用模块化结构控制复杂度 2026/9/25 21:27:03

AI画布提示词太长反而不稳定?用模块化结构控制复杂度

提示词越写越长,不一定越容易得到想要的画面。真正难排查的是:主体、版式、材质、文字、镜头和禁止项混在一段话里,结果变化后无法知道是哪一条约束造成的。 本文用“模块化提示词 单变量修改”的方法,把需求拆成可检查的字段&…

阅读更多 →
云运维服务 2026/9/25 21:26:56

云运维服务

运维基础知识 什么是运维 运维(Operations and Maintenance)本意为运行维护。负责监控、管理设备或系统,保障业务的正常运行。处理工作中遇到的各种问题并总结经验教训,优化提高运维的效率和质量。本质上是对服务器、网络等设备及…

阅读更多 →
都是语音播报,MP3 和 TTS 怎么选?你的温度/价格播报项目,可能MP3就够用了 2026/9/25 21:26:56

都是语音播报,MP3 和 TTS 怎么选?你的温度/价格播报项目,可能MP3就够用了

做单片机的朋友,大概率都纠结过一件事:给项目加个语音播报功能,是买MP3模块,还是用TTS语音合成?先说一个可能有点反直觉的结论:温度播报,价格播报,这一类听着像“动态内容”需求的播…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉