Red Hat Enterprise Linux release 8.3(CentOS8)のファイヤーウォール

Опубликовано: 28 Март 2026
на канале: viper in Minokamo
47
6

先日、Oracle CloudでCentOS8のインスタンスを作成し、Streamに変換しました。
   • Oracle CloudでCentOS8のインスタンスを作成します。  

あれから少し経ってCentOS8のインスタンスを再度、新規で作成し、バージョンを確認するとRed Hat Enterprise Linux release 8.3となっておりこの前とは違っていました。
VMを作成したばかりの状態がどうなっているかを確認しつつ、CentOSと互換性がある、このLinuxにデフォルトでインストール済みのファイアーウォールでポート開放などを試します。
実践がメインとしたいので、詳しい説明はしませんが、下記のページでコンセプトを確認できます。
https://firewalld.org/documentation/c...
Red Hat Enterprise Linux release 8ではiptablesがnftablesに変更になり、firewalldのバックエンドになったみたいです。firewalldが稼働していることが確認できます。

sudo systemctl status firewalld
nftablesは無効になっていますが、nftablesが含んでいるコマンドで確認することはできることだけ覚えておこうと思います。

sudo nft list ruleset
table ip filter {
chain INPUT {
type filter hook input priority filter; policy accept;
}

chain FORWARD {
type filter hook forward priority filter; policy accept;
}

chain OUTPUT {
type filter hook output priority filter; policy accept;
@nh,128,16 43518 counter packets 34708 bytes 2682940 jump BareMetalInstanceServices
}

chain BareMetalInstanceServices {
meta l4proto tcp ip daddr 169.254.0.2 skuid 0 tcp dport 3260 counter packets 0 bytes 0 accept
meta l4proto tcp @nh,128,24 11140610 skuid 0 tcp dport 3260 counter packets 0 bytes 0 accept
meta l4proto tcp @nh,128,24 11140612 skuid 0 tcp dport 3260 counter packets 0 bytes 0 accept
meta l4proto tcp @nh,128,24 11140613 skuid 0 tcp dport 3260 counter packets 0 bytes 0 accept
meta l4proto tcp ip daddr 169.254.0.2 tcp dport 80 counter packets 0 bytes 0 accept
meta l4proto udp ip daddr 169.254.169.254 udp dport 53 counter packets 7853 bytes 710133 accept
meta l4proto tcp ip daddr 169.254.169.254 tcp dport 53 counter packets 0 bytes 0 accept
meta l4proto tcp ip daddr 169.254.0.3 skuid 0 tcp dport 80 counter packets 0 bytes 0 accept

中略

jump nat_PRE_public_post
}

chain nat_PRE_public_pre {
}

chain nat_PRE_public_log {
}

chain nat_PRE_public_deny {
}

chain nat_PRE_public_allow {
}

chain nat_PRE_public_post {
}

chain nat_POST_public {
jump nat_POST_public_pre
jump nat_POST_public_log
jump nat_POST_public_deny
jump nat_POST_public_allow
jump nat_POST_public_post
}

chain nat_POST_public_pre {
}

chain nat_POST_public_log {
}

chain nat_POST_public_deny {
}

chain nat_POST_public_allow {
}

chain nat_POST_public_post {
}
}
chain filter_IN_public_allowの所にポート番号22が記述されております。ですのでSSH接続ができるわけですね。
実際に起動しているのはFirewalldなので、こちらでポート開放をしてみます。
最初に状態を確認して、ポート番号3306を開放してみます。データベースで使用するポートで外部からアクセス可能にします。

sudo firewall-cmd --zone=public --list-services
sudo firewall-cmd --zone=public --add-port=3306/tcp --permanent
sudo firewall-cmd --reload
sudo firewall-cmd --zone=public --list-port

nftables関連のコマンド入力をすると、こちらでも確認ができました。

その後、忘れずにOracle Cloudのページでもこの番号を空けておきます。

https://minokamo.tokyo/
http://betelgeuse.work/

twitter superdoccimo

mail [email protected]