Por que minha configuração do Firewalld no CentOS 7 falha ao iniciar e mostra erros do iptables?

2

Eu gostaria de:

  1. Descarta todas as conexões de entrada da Web externa, exceto 80 e 443
  2. Permitir que máquinas internas em 192.168.0.0/16 se conectem a: 9000: 8080

Veja o que fiz para configurar minha drop zone via firewall-cmd :

echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf
sysctl -p
systemctl start firewalld.service
systemctl enable firewalld
firewall-cmd --set-default-zone=drop
firewall-cmd --permanent --zone=drop --add-service=ssh
firewall-cmd --permanent --zone=drop --add-port=80/tcp
firewall-cmd --permanent --zone=drop --add-port=443/tcp
firewall-cmd --zone=drop --permanent --add-rich-rule='rule source address="192.168.0.0/16" port port="9000" protocol="tcp" accept'
firewall-cmd --zone=drop --permanent --add-rich-rule='rule source address="192.168.0.0/16" port port="8080" protocol="tcp" accept'
firewall-cmd --reload

Veja como a zona drop ativa se parece:

[root@machine ~]# firewall-cmd --zone=drop --list-all
drop (default, active)
  interfaces: eth0 vethadc7c41 vethaef84e2 vethd53fa38
  sources: 
  services: ssh
  ports: 443/tcp 80/tcp
  masquerade: no
  forward-ports: 
  icmp-blocks: 
  rich rules: 
  rule family="ipv4" source address="192.168.0.0/16" port port="9000" protocol="tcp" accept
  rule family="ipv4" source address="192.168.0.0/16" port port="8080" protocol="tcp" accept

Isso parece OK; no entanto, me deparo com problemas após recarregar:

[root@machine ~]# systemctl status firewalld -l
firewalld.service - firewalld - dynamic firewall daemon
   Loaded: loaded (/usr/lib/systemd/system/firewalld.service; enabled)
   Active: active (running) since Sun 2014-12-21 19:48:53 UTC; 2s ago
 Main PID: 21689 (firewalld)
   CGroup: /system.slice/firewalld.service
           └─21689 /usr/bin/python -Es /usr/sbin/firewalld --nofork --nopid

Dec 21 19:48:53 machine.hostname systemd[1]: Started firewalld - dynamic firewall daemon.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 9000 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 9000 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: COMMAND_FAILED: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 9000 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 8080 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 8080 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.
Dec 21 19:48:56 machine.hostname firewalld[21689]: 2014-12-21 19:48:56 ERROR: COMMAND_FAILED: '/sbin/iptables -t filter -A DROP_allow -s 192.168.0.0/16 -m tcp -p tcp --dport 8080 -m conntrack --ctstate NEW -j ACCEPT' failed: iptables: No chain/target/match by that name.

Estou um pouco confuso porque acredito que firewall-cmd seja uma abstração e uma espécie de mutuamente exclusivo com iptables , sendo este último algo com o qual eu não deveria me meter.

Aqui estão os meus dados vitais da versão:

[machine@douglasii ~]# firewall-cmd -V
0.3.9
[machine@douglasii ~]# cat /proc/version
Linux version 3.16.7-x86_64-linode49 (maker@build) (gcc version 4.7.2 (Debian 4.7.2-5) ) #3 SMP Fri Nov 14 16:55:37 EST 2014
[machine@douglasii ~]# cat /etc/redhat-release
CentOS Linux release 7.0.1406 (Core) 
[machine@douglasii ~]# iptables -v
iptables v1.4.21: no command specified
Try 'iptables -h' or 'iptables --help' for more information.
    
por editor 21.12.2014 / 20:55

1 resposta

3

O kernel Linode que você está usando não tem os módulos que seu firewall quer. É por isso que você recebe o erro "Nenhuma corrente / alvo / correspondência com esse nome".

(E o firewalld é um front-end para o iptables.)

Para resolver o problema, você precisa executar o kernel fornecido pela máquina virtual, em vez do kernel Linode. Faça isso configurando o Linode para inicializar pv-grub-x86_64 e, em seguida, instalando um kernel com yum install kernel , se ainda não estiver instalado.

    
por 21.12.2014 / 21:00