Firewalld — modèle de configuration
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | Pare-feu hôte |
| Outil | firewall-cmd (firewalld)
|
| Objet | Modèle de configuration réutilisable |
| Voir aussi | Firewalld |
Cette fiche fournit un modèle de configuration firewalld réutilisable pour un serveur exposant des services web publics tout en réservant l'administration et la supervision à un réseau interne. Elle s'appuie sur deux zones : public (interface exposée) et home (interface d'administration). Pour la référence complète des commandes, voir Firewalld.
Principe
- Interface exposée (
eth0) rattachée à la zonepublic: uniquement HTTP/HTTPS. - Interface d'administration/supervision (
eth1) rattachée à la zonehome: SSH, SNMP, NRPE, collecte de logs. - Nettoyage des services activés par défaut mais inutiles (partage de fichiers, découverte de service, DHCP client).
Modèle
# Détacher les interfaces de la zone public par défaut
firewall-cmd --remove-interface=eth0 --zone=public
firewall-cmd --remove-interface=eth1 --zone=public
# Zone home : administration et supervision (interface interne)
firewall-cmd --permanent --zone=home --add-interface=eth1
firewall-cmd --permanent --zone=home --add-service=ssh
firewall-cmd --permanent --zone=home --add-port=161-162/udp # SNMP
firewall-cmd --permanent --zone=home --add-port=5666/tcp # NRPE
firewall-cmd --permanent --zone=home --add-port=5044/tcp # collecte de logs (Beats)
# Zone public : services exposés (interface externe)
firewall-cmd --permanent --zone=public --add-interface=eth0
firewall-cmd --permanent --zone=public --add-service=http
firewall-cmd --permanent --zone=public --add-service=https
# Nettoyage des services par défaut inutiles
firewall-cmd --permanent --zone=home --remove-service=samba-client
firewall-cmd --permanent --zone=home --remove-service=dhcpv6-client
firewall-cmd --permanent --zone=home --remove-service=ipp-client
firewall-cmd --permanent --zone=public --remove-service=mdns
# Application et vérification
firewall-cmd --reload
firewall-cmd --zone=public --list-all
firewall-cmd --zone=home --list-all
Note : Adapter les noms d'interfaces (
eth0/eth1) et les ports au contexte. Sur les hyperviseurs où l'interface peut ne pas se rattacher à sa zone au démarrage, prévoir un redémarrage du service firewalld après le boot.Voir aussi
- Firewalld — référence complète des zones, services, rich rules et gestion des sources