Firewalld — modèle de configuration

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Pare-feu hôte
Outil firewall-cmd (firewalld)
Objet Modèle de configuration réutilisable
Voir aussi Firewalld

Cette fiche fournit un modèle de configuration firewalld réutilisable pour un serveur exposant des services web publics tout en réservant l'administration et la supervision à un réseau interne. Elle s'appuie sur deux zones : public (interface exposée) et home (interface d'administration). Pour la référence complète des commandes, voir Firewalld.

Principe

  • Interface exposée (eth0) rattachée à la zone public : uniquement HTTP/HTTPS.
  • Interface d'administration/supervision (eth1) rattachée à la zone home : SSH, SNMP, NRPE, collecte de logs.
  • Nettoyage des services activés par défaut mais inutiles (partage de fichiers, découverte de service, DHCP client).

Modèle

# Détacher les interfaces de la zone public par défaut
firewall-cmd --remove-interface=eth0 --zone=public
firewall-cmd --remove-interface=eth1 --zone=public

# Zone home : administration et supervision (interface interne)
firewall-cmd --permanent --zone=home --add-interface=eth1
firewall-cmd --permanent --zone=home --add-service=ssh
firewall-cmd --permanent --zone=home --add-port=161-162/udp   # SNMP
firewall-cmd --permanent --zone=home --add-port=5666/tcp      # NRPE
firewall-cmd --permanent --zone=home --add-port=5044/tcp      # collecte de logs (Beats)

# Zone public : services exposés (interface externe)
firewall-cmd --permanent --zone=public --add-interface=eth0
firewall-cmd --permanent --zone=public --add-service=http
firewall-cmd --permanent --zone=public --add-service=https

# Nettoyage des services par défaut inutiles
firewall-cmd --permanent --zone=home --remove-service=samba-client
firewall-cmd --permanent --zone=home --remove-service=dhcpv6-client
firewall-cmd --permanent --zone=home --remove-service=ipp-client
firewall-cmd --permanent --zone=public --remove-service=mdns

# Application et vérification
firewall-cmd --reload
firewall-cmd --zone=public --list-all
firewall-cmd --zone=home --list-all
Note : Adapter les noms d'interfaces (eth0/eth1) et les ports au contexte. Sur les hyperviseurs où l'interface peut ne pas se rattacher à sa zone au démarrage, prévoir un redémarrage du service firewalld après le boot.

Voir aussi

  • Firewalld — référence complète des zones, services, rich rules et gestion des sources