防火墙配置与系统安全加固

舞夢輝影

舞夢輝影

2026-04-17

597人浏览

原创

firewalld区域策略与服务白名单配置、iptables默认拒绝链部署、windows defender入站规则精简、selinux强制访问控制启用、用户权限最小化配置,共同构成多层系统安全加固体系。

防火墙配置与系统安全加固 - php中文网

如果您正在为服务器或工作站配置防火墙并同步实施系统级安全加固,则需兼顾网络层访问控制与主机本地策略的协同生效。以下是多种可独立实施的防火墙配置与系统安全加固方法:

一、firewalld区域策略与服务白名单配置

firewalld通过“区域(Zone)”实现基于信任级别的流量分级管控,配合服务白名单可避免开放冗余端口,降低攻击面。

1、查看当前默认区域:firewall-cmd --get-default-zone

2、将默认区域设为public并永久生效:firewall-cmd --set-default-zone=public --permanent

3、仅允许SSH与HTTPS服务(禁用其他所有入站服务):firewall-cmd --zone=public --add-service=ssh --permanent && firewall-cmd --zone=public --add-service=https --permanent

4、移除默认开放的DHCP、DNS等非必要服务:firewall-cmd --zone=public --remove-service=dhcp --permanent && firewall-cmd --zone=public --remove-service=dns --permanent

5、重载全部规则使配置生效:firewall-cmd --reload

二、iptables默认拒绝链与状态化规则部署

iptables提供更底层的包过滤能力,适用于需精细控制连接状态或兼容旧环境的场景,其核心是设置INPUT链默认策略为DROP,并仅放行明确授权的连接状态。

1、清空现有INPUT链规则:iptables -F INPUT

2、允许回环接口通信:iptables -A INPUT -i lo -j ACCEPT

3、允许已建立及关联连接:iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

4、仅开放TCP 22端口(SSH)和80端口(HTTP):iptables -A INPUT -p tcp --dport 22 -j ACCEPT && iptables -A INPUT -p tcp --dport 80 -j ACCEPT

5、设置INPUT链默认策略为丢弃:iptables -P INPUT DROP

6、保存规则至持久化文件:service iptables save(CentOS 6)或iptables-save > /etc/sysconfig/iptables(CentOS 7+)

三、Windows Defender 防火墙入站规则精简

Windows Defender 防火墙默认启用大量入站规则,其中多数面向局域网发现与共享功能,在非域环境中构成潜在风险,应按需禁用。

1、以管理员身份启动PowerShell

2、启用防火墙并确认运行状态:Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True && Get-NetFirewallProfile | Select-Object Profile,Enabled

3、禁用“文件和打印机共享”全部入站规则:Disable-NetFirewallRule -DisplayGroup "File and Printer Sharing"

燕雀Logo
燕雀Logo

为用户提供LOGO免费设计在线生成服务

下载

4、禁用“网络发现”相关规则:Disable-NetFirewallRule -DisplayGroup "Network Discovery"

5、仅保留远程桌面(如启用)和自定义应用端口:Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

6、启用日志记录以追踪拦截行为:Set-NetFirewallProfile -LogAllowed True -LogBlocked True -LogFileName "C:\Windows\System32\LogFiles\Firewall\pfirewall.log"

四、SELinux强制访问控制启用与策略校准

SELinux通过类型强制(TE)机制限制进程对文件、端口、IPC等资源的访问权限,即使服务被攻破也无法越权操作,是Linux内核级纵深防御的关键组件。

1、检查当前SELinux运行状态:sestatus

2、若为permissive或disabled,编辑/etc/selinux/config,将SELINUX=enforcing设为强制模式

3、重启系统使配置生效

4、验证关键服务(如httpd、sshd)是否处于正确上下文:ls -Z /usr/sbin/httpd

5、如Web服务需访问网络,启用对应布尔值:setsebool -P httpd_can_network_connect on

6、若SSH需监听非标准端口,添加端口类型映射:semanage port -a -t ssh_port_t -p tcp 2222

五、用户权限最小化与特权分离配置

系统账户权限过高是横向移动与提权攻击的基础,必须遵循最小权限原则,分离管理职责,禁用默认高危账户。

1、创建专用管理账户(非root):useradd -m -s /bin/bash opsadmin

2、为其设置强密码并禁止空密码登录:passwd opsadmin && sed -i 's/PermitEmptyPasswords yes/PermitEmptyPasswords no/' /etc/ssh/sshd_config

3、限制该账户仅可通过密钥登录且禁止root切换:echo "opsadmin ALL=(ALL) NOPASSWD: /bin/systemctl restart nginx" >> /etc/sudoers.d/opsadmin

4、禁用root远程SSH登录:sed -i 's/#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config

5、重载SSH服务:systemctl restart sshd

6、检查并禁用Guest账户(Windows)或nobody、ftp等无用系统账户(Linux):net user Guest /active:nousermod -L nobody

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

防火墙 防火墙配置

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

0

10

火山引擎对象存储使用教程
火山引擎对象存储使用教程

火山引擎对象存储适合用于网站图片、视频文件、备份数据、静态资源和应用附件管理。本专题整理TOS控制台入口、存储桶创建、地域选择、权限设置、文件上传、访问链接生成、CDN加速、费用查看和常见上传或访问失败问题,帮助用户快速掌握对象存储基础操作。

2026.08.04

1

10

火山引擎云服务器使用教程
火山引擎云服务器使用教程

火山引擎云服务器使用教程适合第一次购买、部署和管理云服务器的用户参考。本专题整理控制台入口、实例创建、地域和配置选择、系统镜像设置、安全组放行、远程连接、网站部署、续费计费和常见连接失败问题,帮助用户快速完成云服务器基础使用流程。

2026.08.04

3

10

火山引擎API Key绑定大模型教程
火山引擎API Key绑定大模型教程

火山引擎API Key怎么绑定大模型适合需要在火山方舟、应用后台、脚本工具或AI编程软件中调用模型的开发者参考。本专题整理控制台服务开通、API Key创建、模型权限检查、模型ID选择、Base URL填写、调用测试和鉴权失败排查,帮助用户完成从密钥到模型调用的配置流程。

2026.08.04

2

10

火山引擎API Key获取教程
火山引擎API Key获取教程

火山引擎API Key适合需要调用火山引擎云服务、AI模型、火山方舟接口或其他开放能力的开发者参考。本专题整理控制台入口、账号认证、服务开通、API Key创建、密钥复制保存、权限检查、调用测试和Key无效等常见问题排查。

2026.08.04

6

10

火山引擎API接入教程
火山引擎API接入教程

火山引擎API接入适合需要在应用、脚本、后台服务或AI工具中调用火山引擎能力的开发者参考。本专题整理控制台入口、服务开通、API Key获取、接口地址配置、请求参数填写、调用测试、权限设置、额度查询和常见接口报错排查。

2026.08.04

6

10

火山引擎DeepSeek API调用教程
火山引擎DeepSeek API调用教程

火山引擎DeepSeek API适合需要在应用、脚本、智能体或AI编程工具中调用DeepSeek模型的开发者参考。本专题整理火山引擎控制台入口、模型服务开通、API Key获取、Base URL配置、模型名称填写、调用测试、额度查询和常见接口报错排查。

2026.08.04

3

10

火山引擎控制台操作教程
火山引擎控制台操作教程

火山引擎控制台中常用功能包括API密钥管理、模型调用配置、云资源查看、账单明细、用量统计和权限分配。本专题整理控制台基础操作、服务开通流程、Key创建与保存、费用消耗查看、子账号权限设置和调用失败排查,方便开发者完成日常管理。

2026.08.04

3

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习