首页/新闻资讯/正文详情

firewalld: 各个zone的用途

发布时间:2026/9/25 20:54:57 来源:云帆数科 栏目:资讯中心
firewalld: 各个zone的用途
一查看linux当前的所有zone[rootblog ~]$ firewall-cmd --get-zones block dmz drop external home internal nm-shared public trusted work二各个zone的区别1, 一个网络区域zone定义了网络连接的信任级别trusted 区 受信任区。接受所有网络连接。该区绑定的规则如网卡、源网段、服务等不受防火墙阻挡所有流量均可通过。internal 区 用于内部网络。home 区 用于家庭区域。work 区 用于工作区域。internal、home、work 这 3 个区你基本上相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。dmz 区 用于在非军事区内可公开访问但对内部网络有限制访问的计算机。只接受选定的传入连接。external 区 用于启用伪装的外部网络特别是路由器。你不相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。public 区 在公共场所使用。你不相信网络上的其他计算机不会损害你的计算机。只接受选定的传入连接。block 区 任何传入的网络连接将被拒绝IPv4和IPv6将分别发送icmp-host- forbid消息和icmp6-adm- forbid消息。只有在这个系统内发起的网络连接是可能的。drop 区 任何传入的网络数据包被丢弃没有应答。只可能传出网络连接。2, 查看各个区默认的规则:每个zone就是一组规则的集合如何查看它们默认的规则有哪些?默认规则的保存路径:/usr/lib/firewalld/zones/上面的这个路径可以用rpm查询firewalld安装包得到[rootblog zones]# rpm -ql firewalld | grep zones /etc/firewalld/zones /usr/lib/firewalld/zones/block.xml /usr/lib/firewalld/zones/dmz.xml /usr/lib/firewalld/zones/drop.xml /usr/lib/firewalld/zones/external.xml /usr/lib/firewalld/zones/home.xml /usr/lib/firewalld/zones/internal.xml /usr/lib/firewalld/zones/public.xml /usr/lib/firewalld/zones/trusted.xml /usr/lib/firewalld/zones/work.xml /usr/share/man/man5/firewalld.zones.5.gz进入目录后可以看到默认zone的xml配置文件:[rootblog zones]# cd /usr/lib/firewalld/zones/ [rootblog zones]# ls block.xml dmz.xml drop.xml external.xml home.xml internal.xml nm-shared.xml public.xml trusted.xml work.xml3,查看各个zone规则的不同:drop.xml[rootblog zones]# more drop.xml ?xml version1.0 encodingutf-8? zone targetDROP shortDrop/short descriptionUnsolicited incoming network packets are dropped. Incoming packets that are related to outgoing network connections are accepted. Outgoing network connections are allowed./description forward/ /zoneblock[rootblog zones]# more block.xml ?xml version1.0 encodingutf-8? zone target%%REJECT%% shortBlock/short descriptionUnsolicited incoming network packets are rejected. Incoming packets that are related to outgoing network connections are accepted. Outgoing network connections are allowed./description forward/ /zonepublic[rootblog zones]# more public.xml ?xml version1.0 encodingutf-8? zone shortPublic/short descriptionFor use in public areas. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namedhcpv6-client/ service namecockpit/ forward/ /zonetrusted[rootblog zones]# more trusted.xml ?xml version1.0 encodingutf-8? zone targetACCEPT shortTrusted/short descriptionAll network connections are accepted./description forward/ /zonework[rootblog zones]# more work.xml ?xml version1.0 encodingutf-8? zone shortWork/short descriptionFor use in work areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namedhcpv6-client/ service namecockpit/ forward/ /zonehome[rootblog zones]# more home.xml ?xml version1.0 encodingutf-8? zone shortHome/short descriptionFor use in home areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namemdns/ service namesamba-client/ service namedhcpv6-client/ service namecockpit/ forward/ /zonedmz[rootblog zones]# more dmz.xml ?xml version1.0 encodingutf-8? zone shortDMZ/short descriptionFor computers in your demilitarized zone that are publicly-accessible with limited access to your internal network. Only selected incoming connections are accepted ./description service namessh/ forward/ /zoneexternal[rootblog zones]# more external.xml ?xml version1.0 encodingutf-8? zone shortExternal/short descriptionFor use on external networks. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted./descrip tion service namessh/ masquerade/ forward/ /zoneinternal[rootblog zones]# more internal.xml ?xml version1.0 encodingutf-8? zone shortInternal/short descriptionFor use on internal networks. You mostly trust the other computers on the networks to not harm your computer. Only selected incoming connections are accepted./description service namessh/ service namemdns/ service namesamba-client/ service namedhcpv6-client/ service namecockpit/ forward/ /zone三查看九个内置zone的默认target1, 分别查询:说明可以看到:多数zone的target就是default,但有三个不同的zone:trusted: target为ACCEPTdrop: target为DROPblock: target为REJECT所以在生产环境中不会对这三个zone添加复杂的规则只是把它们作为白名单、黑名单使用[rootblog ~]# firewall-cmd --zonetrusted --permanent --get-target ACCEPT [rootblog ~]# firewall-cmd --zonepublic --permanent --get-target default [rootblog ~]# firewall-cmd --zonedrop --permanent --get-target DROP [rootblog ~]# firewall-cmd --zoneblock --permanent --get-target REJECT [rootblog ~]# firewall-cmd --zoneexternal --permanent --get-target default [rootblog ~]# firewall-cmd --zoneinternal --permanent --get-target default [rootblog ~]# firewall-cmd --zonedmz --permanent --get-target default [rootblog ~]# firewall-cmd --zonework --permanent --get-target default [rootblog ~]# firewall-cmd --zonehome --permanent --get-target default2,列出所有zone的规则:[rootblog ~]# firewall-cmd --list-all-zones四比较public/home/external/internal/work/dmz这六个zone的区别这六个zone的target同为default它们的区别在哪里?它们的不同之处在于默认规则的不同1work/publicwork和public两个zone相同都允许ssh/dhcpv6-client/cockpit三种服务的访问ssh不用说了,dhcpv6-client是dhcpv6的客户端所用的端口是:546如果不是动态的ip建议关闭此服务cockpit: 红帽开发的网页版图像化服务管理工具优点是无需中间层且可以管理多种服务它所用的端口是:9090如果不需要从图形界面对服务器管理建议关闭此服务2home/internalhome和internal两个zone相同都允许 ssh/mdns/samba-client/dhcpv6-client/cockpit五种服务的访问ssh/dhcpv6-client/cockpit 上面已讲到samba-client提供samba服务的客户端服务它的端口是:udp协议138mdnsmDNS是一种基于多播的服务发现协议通过它可以使设备在局域网内自动发现彼此的服务,它的端口是:udp协议53533,dmz/externaldmz只提供ssh服务,external则额外打开了masquerade/:它用来开启端口转发或代理上网

相关推荐

KytyPS5加载器深度解析:如何逆向PS5 ELF64格式与运行时动态链接的完整指南
KytyPS5加载器深度解析:如何逆向PS5 ELF64格式与运行时动态链接的完整指南

KytyPS5加载器深度解析:如何逆向PS5 ELF64格式与运行时动态链接的完整指南 【免费下载链接】KytyPS5 PlayStation 5 emulator for Windows, Linux and MacOS 项目地址: https://gitcode.com/gh_mirrors/ky/KytyPS5 KytyPS5 是一款支持 Windows、Linux 和 mac… · 2026/9/25 20:54:38

Linux下 HTTPS协议原理
Linux下 HTTPS协议原理

欢迎来到我的频道!【点击跳转专栏】 本文所有代码已托管至码云:【点此转跳】 文章目录1. HTTPS 是什么1.1 什么是"加密"1.2 为什么要加密1.3 常⻅的加密⽅式1.3.1 对称加密1.3.2 ⾮对称加密1.4 数据摘要 && 数据指纹1.5 数字指纹&… · 2026/9/25 20:54:25

2026避坑指南 实测好用的AI论文网站 符合学术规范不拼凑
2026避坑指南 实测好用的AI论文网站 符合学术规范不拼凑

写期刊论文、毕业论文或者职称论文时,很多同学都会遇到不少困难。自己动手写论文时,要面对大量的文献资料,找相关信息就像在大海里捞针一样难找;还有各种复杂的格式要求,弄得人头晕脑胀;内容还需要不断修改… · 2026/9/25 20:54:13

Python爬虫+Flask+Echarts:豆瓣图书数据分析可视化系统实战
Python爬虫+Flask+Echarts:豆瓣图书数据分析可视化系统实战

每年到了毕业设计集中开工的阶段,后台问得最多的就是这一类题目:Python 爬虫 Echarts Flask。看起来是四块东西拼在一起,实际做起来却是一条完整的数据分析链路——数据从哪来、怎么洗干净、怎么存、怎么通过后端接口交给前端,… · 2026/9/25 21:21:59

彻底搞懂http版本301重定向:从Nginx到Apache的www域名收拢全攻略
彻底搞懂http版本301重定向:从Nginx到Apache的www域名收拢全攻略

看到这个标题,我第一反应就是这几乎是每个站长的必修课。只要域名带 www 和不带 www 都能访问,你迟早会遇到要不要做重定向的纠结,尤其是当你发现网站带了 www 的版本和不带 www 的版本都能打开时,搜索引擎会把你当两个网站看&… · 2026/9/25 21:21:52

再论勾股定理成立的条件-31
再论勾股定理成立的条件-31

观察这个图像,其中, 出现在两处,这两处实际上是同一个过程被分开的结果,让我们把两处合并,这就构成了从0到 ,再到 的连续过程。0到-1到1这个过程就构成一种弯曲的空间微分,这种空间微分就可以用… · 2026/9/25 21:21:40

Atlas 300V 部署 YOLOv8 全流程:模型转换、推理验证与性能调优实战
Atlas 300V 部署 YOLOv8 全流程:模型转换、推理验证与性能调优实战

被问到“Atlas 能不能跑 YOLO”这个问题的次数,比我过去一年回答过的框架部署问题加起来还多。这里说的 Atlas,绝大多数情况下是指昇腾的 AI 加速卡,尤其是 Atlas 300V / 300V Pro 这类 24G 显存的推理卡。我最近刚好在几台服务器上把 YOLOv8… · 2026/9/25 21:21:33

AI+私域,会话存档之后的下一个红利是什么?
AI+私域,会话存档之后的下一个红利是什么?

2020年,私域火了,大家拼命加人。 2022年,会话存档火了,大家开始管聊天记录。 2024年,下一个红利是什么? 答案是:AI私域。 不是概念炒作,是实实在在的效率革命。今天聊聊AI在私域的落… · 2026/9/25 21:21:27

大白话吃透 STM32F4 外部中断(EXTI)!告别死循环按键扫描(附完整源码逐行解析)
大白话吃透 STM32F4 外部中断(EXTI)!告别死循环按键扫描(附完整源码逐行解析)

很多新手学完 GPIO 按键输入后,都会卡在一个痛点:轮询扫描按键太蠢、太浪费性能。之前我们写的按键代码,都是在 while(1) 死循环里不停扫描:不管你按没按按键,单片机每秒都要跑上万次判断。单片机明明可以去跑算法、刷… · 2026/9/25 21:21:15

数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)
数值优化(Numerical Optimization)学习系列-03-共轭梯度方法(Conjugate Gradient)

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战
创维E900V22D刷机全攻略:S905L3SB芯片兼容性解析与救砖实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:31

MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX
MQTT协议原理与Broker服务器搭建实战:从Mosquitto到EMQX

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/25 1:00:37

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码