Pode K8s
iniciar o serviço firewalld com zone
definido como trusted
?
Tenho uma vulnerabilidade de segurança ICMP em meu cluster e preciso ativar um firewall para restringi-la. Posso ativar o serviço firewalld com zone
definido como trusted
?
Não tenho como testar, é um ambiente pré-live
Existe alguma maneira de especificar a zona como trusted
ao iniciar firewall
, que é public
o padrão e afetará os K8s, ou existe alguma outra solução?
Para a pré-configuração da zona de firewall, encontrei o método aqui: firewall-offline-cmd
Com
firewall-offline-cmd
você pode definir as regras do firewall antes que o firewalld seja iniciado.Em relação ao efeito de iniciar
firewalld
emk8s
, observei que os nós do cluster funcionam bem após o início e acho que funciona. Não sei se será um problema no futuroNota: Se você costuma
iptables
criar algumasnat
ou outras regras no cluster, ativar o firewall fará com que elas desapareçamMinha vulnerabilidade: vulnerabilidade de resposta de solicitação de carimbo de data/hora ICMP
Eu testei e descobri que esta vulnerabilidade pode ser resolvida sem iniciar
firewalld.service
, basta adicionar as seguintes regras e elas entrarão em vigor imediatamente, ou talvez apenas adicioná-las se forem regras curtas. Você não precisa começarfirewalld