首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >FirewallD可信区与阻塞ip

FirewallD可信区与阻塞ip
EN

Server Fault用户
提问于 2017-06-22 18:49:34
回答 1查看 11.6K关注 0票数 2

因此,我将尽量不了解细节,但我必须使用firewalld中的“受信任”区域(dev's一直抱怨它阻塞了他们的软件,并希望我关闭防火墙)。

我想阻止可信区域中的单个IP (网络网关)。

我已经完成:将网络添加到受信任的区域

将子网添加到可信区域

代码语言:javascript
复制
sudo firewall-cmd --zone=trusted --permanent --add-source=192.168.0.0/16

阻止ip

代码语言:javascript
复制
sudo firewall-cmd --zone=trusted --add-rich-rule 'rule family="ipv4" source address=192.168.0.1 reject'
sudo firewall-cmd --zone=trusted --add-rich-rule 'rule family="ipv4" source address=192.168.0.1 drop'

到处阻塞,因为仍在工作

代码语言:javascript
复制
sudo firewall-cmd --add-rich-rule 'rule family="ipv4" source address=192.168.0.1 reject'
sudo firewall-cmd --add-rich-rule 'rule family="ipv4" source address=192.168.0.1 drop'    

使默认区域删除

代码语言:javascript
复制
sudo firewall-cmd --set-default=drop

重装

代码语言:javascript
复制
sudo firewall-cmd --reload

并确保所有的

都在那里

代码语言:javascript
复制
sudo firewall-cmd --list-all-zones

我猜问题出在iptable的顺序上。还有别的办法吗?还是我漏掉了什么。我甚至尝试过在这个块中添加源代码和dest。

EN

回答 1

Server Fault用户

发布于 2017-07-04 06:12:00

你确定你的源地址是网关吗?例如,根据您的设置,一个不是您的网关连接到您的主机的主机将有自己的IP地址作为源,即使它是通过您的网关来实现的。您还可以尝试运行tcpdump,并在测试希望阻止的配置以查看真正的源地址时监视其中的内容。祝好运

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/857341

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档