2018年12月8日土曜日

firewalld設定方法について

◻️ポート番号の追加
1)例として、udp6000番を追加してみる。
(設定を持続させたいので、--permanentオプションは、入れておく!)
2)実施にポートの追加を行う
[root@localhost ~]# firewall-cmd --add-port=60000/udp --zone=public --permanent
3)適応してみる。
[root@localhost ~]# firewall-cmd --reload
success
4)ポートの確認を行ってみる。
[root@localhost ~]# firewall-cmd --list-ports
60000/udp
◻️アクセス拒否
以下のネットワークアドレスに対して、拒否を行いたい場合は、zone=dropを指定すること!
(設定を持続させたいので、--permanentオプションは、入れておく!)
firewall-cmd --add-source=192.168.11.0/24 --zone=drop --permanent
◻️ゾーンの変更
1)--change-sourceを指定することにより、dropゾーンに移動せることが可能。
firewall-cmd --change-source=192.168.11.0/24 --zone=drop
2)--get-zone-of-sourceを指定して、dropゾーンに割り当てられているのか確認してみる。
[root@localhost ~]# firewall-cmd --get-zone-of-source=192.168.11.0/24
drop
◻️zoneから削除
 --remove-sourceを指定することにより、zoneにいるIPを削除できる。
firewall-cmd --remove-source=192.168.11.0/24 --zone=drop
メモ:ちなみに、削除を行った後に、--get-zone-of-sourceを使ってみると
no zoneと表示されることがわかる。
[root@localhost ~]# firewall-cmd --get-zone-of-source=192.168.11.0/24
no zone
◻️サービスの追加を行う。
(設定を持続させたいので、--permanentオプションは、入れておく!)
1)サービスの追加を行う。
firewall-cmd --add-service=https --zone=home --permanent
2)設定を反映させるために--reloadを行うこと!!
firewall-cmd --reload
◻️追加されたサービスの確認
firewall-cmd --list-service --zone=home
以下のような結果がでるはず。
[root@localhost ~]# firewall-cmd --list-service --zone=home
ssh mdns samba-client dhcpv6-client https
◻️各種ゾーン毎に適応されている設定内容を確認する。
firewall-cmd --list-all-zones --permanent
以下の内容が表示される。
[root@localhost ~]# firewall-cmd --list-all-zones --permanent
*****************************************
block
  target: %%REJECT%%
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: 
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
dmz
  target: default
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: ssh
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
drop
  target: DROP
  icmp-block-inversion: no
  interfaces: 
  sources: 
  services: 
  ports: 
  protocols: 
  masquerade: no
  forward-ports: 
  source-ports: 
  icmp-blocks: 
  rich rules: 
      .
      .
      .
******以降、省略************************

0 件のコメント:

コメントを投稿

helm( kube-prometheus-stack)とlokiの連携

helm経由で、 kube-prometheus-stackとloki stackを入れるだけだと連携ができないので 追加で以下の手順を進める必要がある。 1)Loki stackの導入を実施 helm install loki grafana/loki-stack --name...