firewalld自定义zone.xml如何配置同网段特定IP的端口覆盖规则
配置可行性结论
你写的自定义zone配置完全可以实现需求,你提到的「富规则无法添加多个规则元素」的说法是错误的,firewalld的<rule>标签支持同时配置多个<service>子元素来匹配多个服务。
现有配置逻辑说明
- 单独为
192.168.0.100配置的富规则优先级高于zone层级的全局配置,会同时放行该IP访问ssh、nrpe两个服务的请求 - zone层级为
192.168.0.0/24网段配置的ssh放行规则,会覆盖同网段除192.168.0.100之外的所有IP,保证这些IP也能正常访问ssh服务
可选优化建议
如果想简化配置,可以把富规则里的<service name="ssh"/>配置删除,192.168.0.100的ssh访问已经可以被后面的网段级规则覆盖,删除后不影响效果,保留也不会产生规则冲突。
配置验证方法
把xml文件放到对应zone配置目录后,执行firewall-cmd --reload加载规则,再通过firewall-cmd --list-all --zone=你的自定义zone名称命令即可查看已生效的规则,确认无误后可分别用同网段其他IP和192.168.0.100测试端口连通性即可。
内容的提问来源于stack exchange,提问作者rmo rissabikis
相关产品推荐
相关产品推荐

