我一直在努力解决一些奇怪的(对我而言)防火墙错误,但现在我看到了我想要的防火墙行为。但是,令我困惑的是,有效的方法似乎是drop
区域和区域的混合trusted
[root@douglasii ~]# firewall-cmd --get-active-zones
drop
interfaces: eth0 veth879317c vethaff7c39 vethb2fec6e
trusted
sources: 192.168.0.0/16
[root@douglasii ~]# firewall-cmd --zone=drop --list-all
drop (default, active)
interfaces: eth0 veth879317c vethaff7c39 vethb2fec6e
sources:
services: ssh
ports: 443/tcp 80/tcp
masquerade: no
forward-ports:
icmp-blocks:
rich rules:
[root@douglasii ~]# firewall-cmd --zone=trusted --list-all
trusted
interfaces:
sources: 192.168.0.0/16
services: ssh
ports: 443/tcp 80/tcp
masquerade: no
forward-ports:
icmp-blocks:
rich rules:
我的印象是您一次设置一个区域,使用set-default-zone
. 我看到我为之做的任何一个都得到了“活跃”的标签。不是这样吗?可以在任何给定时间激活多个防火墙区域吗?他们都同时申请吗?什么是默认区域?阅读FirewallD 上的文档对我来说并不清楚。
根据我最近的经验,你可以
因此,如果您有多个接口,您可以将每个接口分配给自己的区域或将所有接口分配给一个区域,独立操作各个区域(即接口),并且仍然有一个与分配接口不同的默认区域。我相信默认区域会派上用场,以捕获未分配给任何区域的接口。