LowPowerMan
Cadet 1st Year
- Registriert
- Nov. 2022
- Beiträge
- 10
Schönen Tag
Da ja leider iptables immer öfter als deprecated gekennzeichnet wird und man stattdessen firewalld nutzen soll, muß ich mich wohl mal einarbeiten.
Dabei tauchten ein paar Fragen auf bei denen ich nicht weiterkomme.
Gibt es tatsächlich bei firewalld keine Möglichkeit, um die aktuelle Konfiguration zu ex- und importieren? Also sowas wie iptables-save?
Bisher habe ich in Ansible ein jinja2 Template, was anhand von Variablen die Konfiguration erstellt. Läuft auf meinen bisherigen Servern so problemlos. Jedwede manuelle Änderung an der Firewall wird durch Ansible korrigiert.
Für Ansible gibt es wohl ein firewalld Modul, aber soweit ich das bisher gelesen habe, erstellt man hier einzelne Regeln pro Task, bzw via with_items in der Schleife. Es scheint aber nicht so zu sein, daß vorhandene Regeln entfernt werden, dh wenn jemand am Server manuell eine Regel hinzufügt, dann bleibt die bestehen. Wie soll man da einen verlässlich reproduzierbaren Stand hinbekommen?
Den ganzen Müll mit x-Zonen und Services will ich nicht haben. Einfach nur einen simpler Filter für Ports und Proto mit Default-Drop für In-/Output. Firewalld scheint mir hier viel zu aufgeblasen und umständlich.
Da ja leider iptables immer öfter als deprecated gekennzeichnet wird und man stattdessen firewalld nutzen soll, muß ich mich wohl mal einarbeiten.
Dabei tauchten ein paar Fragen auf bei denen ich nicht weiterkomme.
Gibt es tatsächlich bei firewalld keine Möglichkeit, um die aktuelle Konfiguration zu ex- und importieren? Also sowas wie iptables-save?
Bisher habe ich in Ansible ein jinja2 Template, was anhand von Variablen die Konfiguration erstellt. Läuft auf meinen bisherigen Servern so problemlos. Jedwede manuelle Änderung an der Firewall wird durch Ansible korrigiert.
Für Ansible gibt es wohl ein firewalld Modul, aber soweit ich das bisher gelesen habe, erstellt man hier einzelne Regeln pro Task, bzw via with_items in der Schleife. Es scheint aber nicht so zu sein, daß vorhandene Regeln entfernt werden, dh wenn jemand am Server manuell eine Regel hinzufügt, dann bleibt die bestehen. Wie soll man da einen verlässlich reproduzierbaren Stand hinbekommen?
Den ganzen Müll mit x-Zonen und Services will ich nicht haben. Einfach nur einen simpler Filter für Ports und Proto mit Default-Drop für In-/Output. Firewalld scheint mir hier viel zu aufgeblasen und umständlich.