linux防火墙配置怎么做,linux防火墙配置命令有哪些?

Linux 防火墙配置的核心在于“默认拒绝 + 最小授权 + 分层防御”

无论是 CentOS/RHEL 系的 firewalld,还是 Debian/Ubuntu 系的 UFW,亦或是底层通用的 iptables/nftables,没有绝对“最好”的防火墙,只有最贴合业务场景的策略组合,生产环境中最常见的配置错误不是规则写错,而是放行了本不该放行的端口,正确的做法是:先拒绝所有入站流量,再按需放行特定 IP、端口和协议,同时结合云平台安全组形成双重过滤,这才是企业级 Linux 服务器的安全基线。


先理解 Linux 防火墙的“三驾马车”

  • iptables:传统内核 netfilter 管理工具,规则链式匹配,灵活但门槛高,性能优秀,适合复杂 NAT 和企业级流量控制。
  • firewalld:RHEL 7+ 默认方案,基于区域(zone)概念,动态管理,支持运行时与永久配置分离,适合需要频繁变更规则的场景。
  • UFW(Uncomplicated Firewall):Ubuntu 默认前端,封装 iptables,语法简洁,适合新手和轻量级服务器,但高级功能受限。

我的核心建议:云服务器上优先使用系统自带防火墙 + 云安全组的双层策略,不要只依赖云平台安全组,因为一旦安全组误操作或端口映射异常,本机防火墙是最后一道防线。


生产级配置流程:从零到一的标准步骤

设定默认策略一切入站流量默认丢弃

# iptables 示例
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

对绝大多数 Web 服务器而言,出站流量应放行(便于更新和回包),入站只放行必要端口,此策略能最大化降低被扫描的风险。

放行回环与已建立连接

iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

linux防火墙配置怎么做,linux防火墙配置命令有哪些?

这两条规则必不可少:回环接口用于本地进程通信,而 conntrack 状态跟踪保证已建立的 SSH、HTTP 连接不中断,这是避免生产事故的关键细节

按业务放行端口

  • 管理端口:iptables -A INPUT -p tcp --dport 22 -s 你的办公网IP -j ACCEPT强烈不建议对全开放
  • 服务端口:iptables -A INPUT -p tcp --dport 80 -j ACCEPT
  • 数据库端口:iptables -A INPUT -p tcp --dport 3306 -s 应用服务器内网IP -j ACCEPT

持久化配置

  • firewalld 使用 firewall-cmd --permanent--reload
  • iptables 使用 iptables-save > /etc/iptables/rules.v4(Debian/Ubuntu)或 service iptables save(RHEL 系)

切记:每次修改后先测试新会话能否正常连接,再决定是否持久化,建议用 screentmux 保持一个已有会话,防止规则错误导致自己“被关在门外”。


firewalld 实战:基于区域的动态管理

firewalld 的亮点是区域化不同网络接口应用不同信任级别

firewall-cmd --zone=public --add-port=443/tcp --permanent
firewall-cmd --zone=internal --add-source=192.168.1.0/24 --permanent
firewall-cmd --reload

安全建议:

  • 公网网卡绑定 public 区域:仅放行 HTTP/HTTPS
  • 内网网卡绑定 trusted 或自定义 internal:允许内网访问 SSH、数据库
  • 对云服务器,不要直接修改默认区域为 trusted,否则会绕过安全组策略。

经验案例(酷番云:我们曾处理过一个客户案例,其酷番云 ECS 实例在安全组中已放行 80 端口,但网站仍无法访问,排查发现系统自带的 firewalld 默认区域为

linux防火墙配置怎么做,linux防火墙配置命令有哪些?

public,且未添加 http 服务规则,由于安全组只过滤外部流量,而本机 firewalld 再次拦截了入站请求。解决方案:在 firewalld 中执行 firewall-cmd --permanent --add-service=http,并设置默认区域为 drop,仅放行 ssh、http、https,这样即便安全组配置过宽泛,本机依然会拒绝对外暴露的非必要端口,形成纵深防御。


UFW 的快速配置技巧

Ubuntu 用户可使用 UFW 快速落地:

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80/tcp
ufw enable

注意ufw allow 22/tcp 会向所有来源开放 SSH,如需限制来源 IP,必须写明:

ufw allow from 203.0.113.10 to any port 22 proto tcp

进阶优化:防暴力破解与动态封禁

防火墙不仅要“放行/拒绝”,还应具备主动防御能力

  • 限制 SSH 连接频率:使用 iptablesrecent 模块,同一 IP 每分钟超过 3 次连接则封禁 10 分钟。
  • 集成 Fail2Ban:监控日志并动态调用 iptables/firewalld 封禁 IP,效率比人工运维高数倍
  • 禁用 ICMP 重定向:作为防劫持加固项,云服务器建议默认丢弃 ICMP redirect
iptables -A INPUT -p icmp --icmp-type redirect -j DROP

常见故障排查清单

  • 如果端口不通,先用 iptables -L -nfirewall-cmd --list-all 查看实际规则
  • 不要忽略云安全组:本机防火墙放行后,还需确认安全组入站规则是否同步
  • 检查 conntrack 满载问题:高并发场景下连接跟踪表溢出会导致丢包,需调整 net.netfilter.nf_conntrack_max

    linux防火墙配置怎么做,linux防火墙配置命令有哪些?

  • 大量 DROP 日志出现时,使用 iptables -I INPUT 1 -s 攻击IP -j DROP 快速临时封禁

相关问答模块

Q1:firewalld 和 iptables 到底选哪个?可以同时启用吗?

答案:生产环境不要同时启用,两者管理同一套内核 netfilter 框架,同时运行会导致规则混乱、策略冲突,甚至出现“你以为放行了,实际被另一层规则拦截”的诡异故障,建议:RHEL/CentOS 8+ 默认用 firewalld,Ubuntu/Debian 默认用 UFW(底层是 iptables);如果服务器只跑单一简单业务,直接用 iptables 更高效,对于云服务器,更倾向于 firewalld + 云安全组 的组合,因为 firewalld 的 zone 机制与云环境的多网卡场景天然契合。

Q2:为什么我按教程开放了 8080 端口,外部依然访问不了?

答案:按以下顺序逐一排查:

  1. 确认进程正在监听:ss -lntp | grep 8080
  2. 确认本机防火墙规则已生效:iptables -L -n 查看 INPUT 链是否有对应 ACCEPT
  3. 确认云平台安全组已放行 8080(这是最常见的遗漏点)
  4. 检查 SELinux 是否拦截:getenforce 为 Enforcing 时,需执行 semanage port -a -t http_port_t -p tcp 8080
  5. 最后测试回环访问:curl 127.0.0.1:8080,若通而外网不通,基本可断定问题出在云安全组或上层防火墙。

结语与互动

防火墙配置没有一次性的“万能模板”,最佳实践是“最小授权 + 可审计 + 可回滚”,建议每次变更规则前先备份当前规则文件,变更后记录变更原因,并在测试环境验证,如果你在实践中遇到规则不生效、策略冲突或性能问题,欢迎在评论区分享你的场景,我会逐一给出针对性建议,也欢迎关注我的专栏,持续输出 Linux 运维与云安全实战干货。

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/774378.html

(0)
上一篇 2026年9月3日 04:00
下一篇 2026年9月3日 04:05

相关推荐

  • juniper ssg配置手册,juniper ssg防火墙配置教程

    juniper ssg配置手册Juniper SSG系列防火墙作为企业级网络安全边界的核心组件,其配置的核心在于构建“纵深防御”体系,通过精确的策略路由、严格的NAT转换规则以及细粒度的应用层控制,可实现从网络接入到数据出口的全链路安全管控,核心结论是:SSG配置不应仅停留在基础连通性测试,而应基于业务场景实施……

    2026年5月25日
    01964
  • 如何打造个性化diy球拍 配置?球拍材料、技术细节全解析!

    DIY球拍配置指南了解DIY球拍DIY球拍,顾名思义,是指自己动手组装球拍的过程,相较于成品球拍,DIY球拍可以根据个人的喜好和需求进行个性化定制,从而提升球拍的性能和舒适度,在DIY球拍的过程中,我们需要了解球拍的基本构造和配置要素,球拍基本构造拍面:球拍的拍面是击球的主要部位,通常由碳纤维、玻璃纤维等复合材……

    2025年12月2日
    03280
  • 防火墙防护协议在应对DDoS攻击时,有哪些关键策略和挑战?

    防火墙防护协议在DDoS攻击中的关键作用DDoS攻击概述分布式拒绝服务(DDoS)攻击是一种常见的网络攻击手段,通过大量恶意流量攻击目标系统,使其无法正常提供服务,随着互联网的普及,DDoS攻击的频率和规模逐年上升,给企业和个人带来了巨大的损失,为了有效抵御DDoS攻击,防火墙防护协议发挥着至关重要的作用,防火……

    2026年1月30日
    02050
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 十本打钱配置怎么配最强最快?,十本打钱配置用什么兵

    以最低成本实现最高效率的资源掠夺对于《部落冲突》十本阶段,打钱配置的核心在于“低训练成本、高资源获取效率、快速循环出兵”,经过大量实战验证,哥布林+炸弹人+弓箭手的混合部队搭配治疗法术,是当前版本最稳定且高效的打钱方案,这套配置能针对资源密集的阵型,以极低的圣水消耗换取大量资源,同时保持极短的造兵时间,实现不间……

    2026年8月19日
    0546

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注