Linux网络操作系统管理(openEuler)课件 项目6-2控制防火墙_第1页
Linux网络操作系统管理(openEuler)课件 项目6-2控制防火墙_第2页
Linux网络操作系统管理(openEuler)课件 项目6-2控制防火墙_第3页
Linux网络操作系统管理(openEuler)课件 项目6-2控制防火墙_第4页
Linux网络操作系统管理(openEuler)课件 项目6-2控制防火墙_第5页
已阅读5页,还剩24页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目6配置网络、防火墙与远程桌面任务6.2配置防火墙01学习目标02项目描述03任务6.2配置防火墙知识扩展任务实施0404目录04知识扩展05学习目标01PART知识目标理解防火墙基本原理掌握防火墙的工作机制,包括状态检测、包过滤、应用层检查等。掌握网络基础知识熟悉TCP/IP协议、子网掩码、端口、协议类型等,为配置防火墙打下坚实基础。熟悉防火墙相关概念了解Linux防火墙的核心框架,以及链(如INPUT、FORWARD、OUTPUT)、规则、目标(如ACCEPT、DROP、REJECT)等基本概念了解安全策略模型学习默认拒绝和默认允许策略,掌握安全区域划分的概念。能力目标掌握防火墙工具的使用熟练使用iptables和firewalld这两种常用的Linux防火墙工具。能够通过它们查看、添加、删除、修改防火墙规则。实现特定功能的配置为常见服务(如Web服务器、SSH远程管理、数据库服务器、DNS服务器等)配置和管理防火墙规则。配置防火墙以建立访问外部通道,包括配置出站规则、设置访问控制列表(ACL)等。配置基本网络与安全策略能够设置防火墙的接口和区域,根据网络拓扑定义不同的安全区域。设置默认安全策略,通常为拒绝所有未经明确允许的流量。根据需求定义安全策略规则,明确指定源地址、目标地址、服务/应用以及允许或拒绝的动作。素养目标01树立安全意识明确配置防火墙的重要性和必要性,认识到其在网络安全防护中的关键作用。02培养持续学习与更新知识的习惯关注行业动态,学习新的安全威胁与防御技术,不断更新知识体系。03培养创新精神与探索精神通过了解和学习,学生可以发挥自己的想象力和创造力,尝试新的方法和技巧,这有助于培养他们的创新精神和探索精神。项目描述02PART

随着Internet规模的迅速扩大,安全问题也越来越重要,构建防火墙是保护系统免受伤害的最基本手段。防火墙可以对来自外部的网络流量进行匹配和分类,并根据规则决定是否允许流量通过。防火墙简单易行、工作可靠、适应性强,得到了广泛应用。本任务将介绍firewalld的基本概念、firewalld的安装和启停、firewalld的基本配置。任务6.2配置防火墙03PART知识准备firewalld是一个动态防火墙管理工具,它提供了一个管理防火墙规则的界面,允许管理员以灵活和动态的方式配置防火墙规则。firewalld通过将网络划分成不同的区域,制定出不同区域之间的访问控制策略来控制不同区域间传送的数据流。Linux操作系统的动态防火墙管理器(DynamicFirewallManagerofLinuxSystems)。它非常灵活,表意性很强,对应的管理工具有firewall-cmd、firewall-config。也可以在图形用户界面配置firewalld。OpenEuler集成了多款防火墙管理工具,其中firewalld提供了支持在网络/防火墙区域(zone)定义网络连接以及接口安全等级的动态防火墙管理工具6.2.1firewalld的基本概念1.区域区域(Zone)是firewalld中用于定义不同网络信任级别的逻辑分组。每个区域可以配置一组规则,用于控制进出该区域的流量。常见的预定义区域包括:drop(丢弃):丢弃所有传入流量。block(限制):拒绝所有传入连接,并发送ICMP主机禁止消息。public(公共):用于公共网络,仅接受特定服务(如SSH、DHCPv6客户端)。external(外部):适用于充当路由器的外部网络,通常用于启用NAT伪装。dmz(非军事区):用于隔离区,通常用于允许对部分公共服务器的有限访问。internal(内部):用于内部网络,通常允许更多的服务。home(家庭):用于家庭网络,允许的服务与internal类似。trusted(信任):信任所有流量。work(工作):用于工作区域,允许的服务与home类似。6.2.1firewalld的基本概念2.服务服务是端口和协议的组合,表示允许外部流量访问某种服务需要配置的所有规则的集合。使用服务配置防火墙规格最大的好处就是减少配置工作量。在firewalld中放行一个服务,就相当于打开与该服务相关的端口和协议,启用数据包转发等功能,可以将多步操作集成到一个简单的规则中。6.2.2firewalld的安装和启停1.安装firewalld(1)使用root用户登录openEuler系统。(2)安装firewalld。[root@openEuler~]#dnfinstallfirewalld-y(3)启动firewalld并设置开机自启。[root@openEuler~]#systemctlstartfirewalld[root@openEuler~]#systemctlenablefirewalld6.2.2firewalld的安装和启停2.开启和关闭firewalld服务(1)启动firewalld服务。[root@openEuler~]#systemctlstartfirewalld(2)停止firewalld服务。[root@openEuler~]#systemctlstopfirewalld(3)重启firewalld服务。[root@openEuler~]#systemctlrestartfirewalld(4)查看firewalld服务状态。[root@openEuler~]#systemctlstatusfirewalld6.2.3firewalld的基本配置1.查看firewalld的当前状态和当前配置(1)查看firewalld的当前状态[root@openEuler~]#firewall-cmd--state[root@openEuler~]#firewall-cmd--get-active-zones//查看当前防火墙中生效的区域[root@openEuler~]#firewall-cmd--set-default-zone=work//查看指定区域配置[root@openEuler~]#firewall-cmd--list-all//查看默认区域的完整配置[root@openEuler~]#firewall-cmd--list-services--zone=public//组合使用(2)查看firewalld的当前配置6.2.3firewalld的基本配置(3)firewalld的两种配置firewalld的配置有运行时配置和永久配置,运行时配置是临时的,不会保存到磁盘上,系统重启后这些配置将不再有效。运行时配置的更改会立即生效,不需要重新启动firewalld服务。适用于测试或需要立即生效但不希望永久保留的场景。永久配置会保存到磁盘上,系统重启后这些配置依然有效。永久配置的更改需要使用--permanent选项,并且需要重新加载firewalld(使用firewall-cmd--reload命令)以使更改生效。适用于需要长期保留的配置。6.2.3firewalld的基本配置[root@openEuler~]#firewall-cmd--add-port=8080/tcp//临时开放端口8080[root@openEuler~]#firewall-cmd--permanent--add-port=8080/tcp//永久开放端口8080[root@openEuler~]#firewall-cmd--reload//重载永久配置(3)firewalld的两种配置6.2.3firewalld的基本配置2.基于服务的流量管理(1)使用预定义服务:firewalld安装了大量预定义的服务文件,这些服务文件定义了特定服务所需的端口和协议。[root@openEuler~]#firewall-cmd--list-services//查看当前允许的服务列表[root@openEuler~]#firewall-cmd--permanent--add-service=http//添加预定义服务[root@openEuler~]#firewall-cmd--reload//重载防火墙的永久配置6.2.3firewalld的基本配置2.基于服务的流量管理(2)配置服务端口:每种预定义服务都有相应的监听端口,操作系统根据端口号决定把网络流量交给哪个服务进行处理。[root@openEuler~]#firewall-cmd--permanent--zone=public--add-port=1234/tcp//将TCP端口1234添加到public区域的永久配置中[root@openEuler~]#firewall-cmd--permanent--zone=public--remove-service=http//移除端口1234[root@openEuler~]#firewall-cmd--reload//重载防火墙的永久配置[root@openEuler~]#firewall-cmd--zone=public--list-all//查看public区域中开放的端口和服务6.2.3firewalld的基本配置3.基于区域的流量管理firewalld通过将网络流量划分为不同的区域(zone)来实现基于区域的流量管理。区域关联了一组网络接口和IP地址。每个区域都有一套预定义的规则,这些规则决定了该区域的网络流量如何处理。[root@openEuler~]#firewall-cmd--get-default-zone//查看默认区域的详细信息[root@openEuler~]#firewall-cmd--add-service=http--zone=public//指定在public区域放行http[root@openEuler~]#firewall-cmd--set-default-zone=trusted//修改默认区域任务实施-配置服务器防火墙04PART01当前环境:公司内部部署了一台运行openEuler的服务器,主要用于对外提供网站业务服务。为了保障服务器系统和业务数据安全,需要对其防火墙策略进行严格配置。▍场景描述02业务访问策略:必须允许来自任何外部网络的HTTP(TCP/80)和HTTPS(TCP/443)协议流量进入服务器,以保证网站业务能被所有用户正常访问。▍开放Web服务流量03安全管控策略:1.仅允许管理员办公电脑(IP地址:30)通过SSH(TCP/22)协议远程登录服务器。2.最后,将防火墙默认入站策略设置为“拒绝”,拦截所有未被明确允许的其他入站流量。▍限制SSH访问与默认策略实战演练:配置一台Web服务器防火墙任务实施实施步骤(1/2):Firewalld防火墙基础配置▌步骤1:安装并启用firewalld服务#安装软件包

dnf-yinstallfirewalld

#启动并设置开机自启服务

systemctlstartfirewalld&&systemctlenablefirewalld▌步骤2:允许HTTP/HTTPS服务通过防火墙#添加服务到防火墙的永久规则集,并重新加载生效

firewall-cmd--permanent--add-service={http,https}&&firewall-cmd--reloadSSH访问控制配置实战实施步骤(2/2)▍步骤3:配置IP限制的SSH访问(富规则)▍步骤4:应用配置并验证防火墙规则#仅允许指定IP访问SSH服务firewall-cmd--permanent--add-rich-rule='rulefamily="ipv4"sourceaddress="30"servicename="ssh"accept'#提示:此规则需重载防火墙后生效#1.重新加载防火墙配置,使规则生效firewall-cmd--reload#2.查看当前所有防火墙规则firewall-cmd--list-all💡验证要点:检查输出中是否包含“30”及“ssh”相关规则,确保策略正确生效。任务拓展:AI防火墙01传统防火墙的挑战传统防火墙本质上依赖人工预设的规则库和已知的威胁特征库。这种被动防御的模式,在面对日新月异、不断变种的网络攻击,尤其是像零日攻击这样的“未知威胁”时,防御能力存在明显的滞后性。02AI防火墙核心思想AI防火墙引入了机器学习与深度学习算法,核心在于“智能分析”与“自适应学习”。它通过持续分析网络流量,自动识别正常行为模式,并据此主动发现异常,动态调整防御策略。03智能防御流程AI防火墙通过闭环流程实现高效防御:

1.数据采集2.模型训练3.异常检测4.动态响应课后练习思考题01.命令firewall-cmd

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论