Red Hat Training
A Red Hat training course is available for RHEL 8
9.12. 리치 규칙 우선순위 지정
기본적으로 리치 규칙은 규칙 동작을 기반으로 구성됩니다. 예를 들어 거부
규칙은 허용
규칙보다 우선합니다. 리치 규칙의 priority
매개 변수는 관리자가 리치 규칙과 실행 순서를 세부적으로 제어할 수 있습니다.
9.12.1. 우선순위 매개변수가 규칙을 다른 체인으로 구성하는 방법
리치 규칙의 priority
매개변수를 -32768
와 32767
사이의 모든 번호로 설정할 수 있으며 낮은 값이 우선 순위가 높습니다.
firewalld
서비스는 우선 순위 값을 기반으로 다른 체인으로 규칙을 구성합니다.
-
우선순위가 0보다 낮습니다. 규칙은
_pre
접미사가 있는 체인으로 리디렉션됩니다. -
우선순위가 0보다 높습니다. 규칙은
_post
접미사가 있는 체인으로 리디렉션됩니다. -
우선 순위 0: 작업에 따라 규칙은
_log
,_deny
또는_allow
작업을 사용하여 체인으로 리디렉션됩니다.
이러한 하위 체인 내에서 firewalld
는 우선순위 값을 기반으로 규칙을 정렬합니다.
9.12.2. 리치 규칙의 우선 순위 설정
다음은 다른 규칙에서 허용되거나 거부되지 않는 모든 트래픽을 기록하기 위해 priority
매개변수를 사용하는 리치 규칙을 생성하는 예입니다. 이 규칙을 사용하여 예기치 않은 트래픽에 플래그를 지정할 수 있습니다.
절차
우선 순위가 매우 낮은 리치 규칙을 추가하여 다른 규칙과 일치하지 않는 모든 트래픽을 기록합니다.
# firewall-cmd --add-rich-rule='rule priority=32767 log prefix="UNEXPECTED: " limit value="5/m"'
이 명령은 로그 항목 수를 분당
5
개로 제한합니다.
검증
이전 단계에서 생성된 명령을 사용하여
nftables
규칙을 표시합니다.# nft list chain inet firewalld filter_IN_public_post table inet firewalld { chain filter_IN_public_post { log prefix "UNEXPECTED: " limit rate 5/minute } }