如何配置 Linux 防火墙实现多租户间的网络隔离策略

冷漠man

冷漠man

2026-06-16

725人浏览

原创

linux防火墙实现多租户网络隔离的核心是将租户身份(接口/ip/命名空间)与策略显式绑定,而非堆砌规则;具体分为四类:firewalld区域分组、nftables标记控制、netns独立协议栈、vrf+策略路由联动,均需开启ip转发并确保接口启用。

如何配置 linux 防火墙实现多租户间的网络隔离策略

Linux 防火墙实现多租户网络隔离,核心不是“加一堆规则”,而是建立按租户边界组织的流量控制逻辑。关键在于把租户身份(接口、IP段、命名空间)与策略规则显式绑定,避免策略混杂、误放行或漏隔离。以下从实操角度分四类主流方式说明:

PyCharm 2026.2.0.1 Linux版
PyCharm 2026.2.0.1 Linux版

PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。

下载

一、用 firewalld 区域(Zone)做租户级逻辑分组
firewalld 的区域本质是“信任等级+规则模板”,适合租户数量适中、网络拓扑清晰的场景。

  • 把每个租户的网卡或子网分配到独立区域:
    firewall-cmd --permanent --zone=tenant-a --change-interface=eth0.10
    firewall-cmd --permanent --zone=tenant-b --change-interface=eth0.20
  • 清空各区域默认服务,只开放租户必需项:
    firewall-cmd --permanent --zone=tenant-a --remove-service=ssh
    firewall-cmd --permanent --zone=tenant-a --add-port=8080/tcp
  • 禁止跨区域转发(最关键的隔离动作):
    firewall-cmd --permanent --direct --add-rule ipv4 filter FORWARD 0 -i eth0.10 -o eth0.20 -j DROP
    firewall-cmd --permanent --direct --add-rule ipv4 filter FORWARD 0 -i eth0.20 -o eth0.10 -j DROP
  • 所有区域 FORWARD 默认策略设为 DROP,再按需 ACCEPT 出向公网或管理通道。

二、用 nftables 实现细粒度租户路由与状态控制
当租户间存在复杂互通需求(如部分 API 调用)、或需结合 VRF 使用时,nftables 更灵活。

  • 在 inet filter 表中定义租户入口标记:
    nft add rule inet filter forward iifname "eth0.10" meta mark set 0x100
    nft add rule inet filter forward iifname "eth0.20" meta mark set 0x200
  • 基于标记执行隔离或转发:
    nft add rule inet filter forward meta mark 0x100 oifname "eth0.20" drop
    nft add rule inet filter forward meta mark 0x200 ct state established,related accept
  • 对外 NAT 也按租户区分:
    nft add rule ip nat postrouting ip saddr 192.168.10.0/24 oifname "eth1" masquerade

三、结合网络命名空间(netns)与 iptables/nftables
适用于容器化或多进程租户,每个租户拥有独立协议栈和防火墙上下文。

  • 创建租户 netns 并配置 veth 连通:
    ip netns add tenant-a
    ip link add veth-a type veth peer name veth-a-br
    ip link set veth-a netns tenant-a
  • 在 netns 内单独配置防火墙:
    ip netns exec tenant-a iptables -P FORWARD DROP
    ip netns exec tenant-a iptables -A FORWARD -i veth-a -o br0 -m state --state ESTABLISHED,RELATED -j ACCEPT
  • 主机侧仅控制 veth-br 接口进出,不干预 netns 内部规则。

四、VRF + 策略路由 + 防火墙联动(高隔离强度场景)
当租户需完全独立路由表、且物理接口复用时(如共享网卡),VRF 是底层基础。

  • 创建 VRF 并绑定接口:
    ip link add vrf-tenant-a type vrf table 100
    ip link set dev eth0.10 master vrf-tenant-a
  • 启用该 VRF 的转发与反向路径检查宽松模式:
    sysctl -w net.ipv4.conf.eth0.10.forwarding=1
    sysctl -w net.ipv4.conf.all.rp_filter=2
  • 在 VRF 上运行防火墙(nftables 或 iptables):
    ip vrf exec vrf-tenant-a nft -f /etc/nftables-tenant-a.conf
  • 注意:VRF 本身不带防火墙,必须配合 ip vrf exec 启动规则引擎,否则流量绕过策略。

不复杂但容易忽略的是——所有方案都依赖 IP 转发开启net.ipv4.ip_forward=1)和 接口启用状态ip link set up)。租户不通,先查这两项,再看策略是否生效、是否被更高优先级规则覆盖。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

2015

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

269

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

2694

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

1672

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

1320

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

2675

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

2442

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

1680

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

1255

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Apifox下载与安装手册
Apifox下载与安装手册

共0课时 | 0人学习

安装 Xdebug 并配置 phpstorm
安装 Xdebug 并配置 phpstorm

共1课时 | 128人学习