如何利用Iptables关闭服务器未使用端口并加固网络边界实战教程

秋枫小哥_9073

秋枫小哥_9073

2026-06-01

506人浏览

原创

最优解是“默认拒绝+显式放行”:先设iptables默认策略为drop,再仅放行ssh、web等必需端口,并允许回环与已建立连接,最后保存规则确保持久化。

如何利用iptables关闭服务器未使用端口并加固网络边界实战教程

直接封禁未使用的端口不是最优解,关键在于“默认拒绝 + 显式放行”——先堵死所有入口,再只开必需的端口。这是生产环境最稳妥的加固逻辑。

一、确认当前开放端口和服务

关端口前必须知道哪些端口真正在用:

  • 查监听中的 TCP/UDP 端口:ss -tuln(比 netstat 更快更现代)
  • 查对应进程:ss -tulnp | grep ':端口号'(需 root 权限才显示 PID 和程序名)
  • 重点核对:22(SSH)、80/443(Web)、53(DNS)、25/465/587(邮件)、自定义服务端口等
  • 发现未知监听端口?用 lsof -i :端口号 或 ps aux | grep PID 追查来源

二、实施“白名单式”防火墙策略

不逐条删端口,而是重置策略为“全拒”,再精准放行:

大师兄智慧家政
大师兄智慧家政

一款AI视频创作工具,主要用于58到家打造的AI智能营销工具,适合需要提升相关任务效率的用户。

下载
  • 设置默认策略为 DROP:
    iptables -P INPUT DROP
    iptables -P FORWARD DROP
    iptables -P OUTPUT DROP
  • 允许本机回环通信(必须):
    iptables -A INPUT -i lo -j ACCEPT
    iptables -A OUTPUT -o lo -j ACCEPT
  • 允许已建立连接的返回流量(保障 SSH 不掉线):
    iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
  • 放行 SSH(示例,按实际端口调整):
    iptables -A INPUT -p tcp --dport 22 -j ACCEPT
  • 如需 Web 访问:
    iptables -A INPUT -p tcp --dport 80 -j ACCEPT
    iptables -A INPUT -p tcp --dport 443 -j ACCEPT

三、封禁高危或冗余端口(补充加固)

在白名单基础上,额外拦截常见攻击入口:

  • 禁止外部访问数据库端口(如 MySQL 3306):
    iptables -A INPUT -p tcp --dport 3306 -s 0.0.0.0/0 -j DROP
  • 限制某 IP 段访问管理端口:
    iptables -I INPUT -p tcp --dport 22 -s 192.168.100.0/24 -j ACCEPT
    iptables -A INPUT -p tcp --dport 22 -j DROP(先允后拒,实现源白名单)
  • 屏蔽扫描行为(可选):
    iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP(空标志包)
    iptables -A INPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP(XMAS 扫描)

四、保存规则并验证持久性

重启后规则会丢失,必须显式保存:

  • Debian/Ubuntu:
    iptables-save > /etc/iptables/rules.v4
    确保 iptables-persistent 已安装并启用
  • RHEL/CentOS 7+:
    service iptables save(若使用传统 iptables 服务)
    或用 iptables-save > /etc/sysconfig/iptables 并确保 iptables 服务已启用
  • 验证是否生效:
    iptables -L -n -v 查看计数器是否增长
    从外网用 telnet 服务器IP 端口 或 nmap -sT 服务器IP 测试封禁效果

真正安全的边界不是靠“关掉几个端口”,而是建立可审计、可预测、最小权限的通信模型。每加一条 ACCEPT 规则,都要能回答“为什么必须开”和“谁需要访问”。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2652

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2416

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4432

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习