第 22 章 使用 firewalld 为流量分类配置区域优先级
使用区域优先级,您可以通过为 ingress 和 egress 流量指定优先级来控制数据包分类顺序。好处在于您可以在区域中指定流量分类顺序。因此,无论源地址或接口是什么,在区域 B 之前可能会考虑区域 A。具有较低优先级值的区域优先于具有更高优先级值的区域。此分类具有一个 ingress 优先级值和 egress 优先级值对。
22.1. 为区域中的两个流量类型设置相同的优先级值 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
通过使用 --set-priority 选项,您可以在没有明确说明的情况下为 ingress 和 egress 流量分类设置一个通用值。
先决条件
创建一个新区:
# firewall-cmd --permanent --new-zone=example-zone为具有
--set-priority的example-zone区域设置一个通用区域优先级值:# firewall-cmd --permanent --zone example-zone --set-priority -10通过设置较低的值来确保较高的优先级。这确保为这个区域中两个流量类型配置的所有操作都将优先于其他区域中的操作。
将永久配置应用到运行时:
# firewall-cmd --reload
验证
显示两个流量类型的优先级值:
# firewall-cmd --permanent --info-zone example-zone example-zone target: default ingress-priority: -10 egress-priority: -10 ... icmp-block-inversion: no ... services: dhcpv6-client mdns samba-client ssh ... forward: yes masquerade: no ...此设置确保流量在被分类到其他区域之前先被分类到
example-zone。