怎么配置系统防火墙规则阻断所有针对非公共端口的网络接入实战

冷漠man

冷漠man

2026-06-21

393人浏览

原创

核心思路是默认拒绝所有入站连接,仅显式放行22、80、443等必需公共端口,通过firewalld或iptables设置drop默认策略、允许lo和established连接、精准开放端口并验证拦截效果,构建最小权限访问模型。

怎么配置系统防火墙规则阻断所有针对非公共端口的网络接入实战

要阻断所有针对非公共端口的网络接入,核心思路是:默认拒绝所有入站连接,仅显式放行少数必需端口(如22、80、443),并确保规则顺序与状态跟踪正确生效。这不是“封几个端口”的操作,而是建立最小权限访问模型。

明确哪些端口属于“公共端口”

公共端口指你主动对外提供服务、且业务必需的端口,常见包括: - SSH:22(或你自定义的管理端口,如2222) - HTTP:80 - HTTPS:443 - 其他如 3306(MySQL)、5432(PostgreSQL)、6379(Redis)等——**除非明确需要外部访问,否则一律不开放**

判断标准很简单:如果某个端口没有被你的Web服务、API网关、远程管理工具等主动监听并依赖外网调用,它就不属于公共端口。

用 firewalld 实现精准放行(推荐用于 RHEL/CentOS/Fedora)

firewalld 更易维护,支持动态规则和区域概念:

IT网络安全技术服务网站模板
IT网络安全技术服务网站模板

IT网络安全技术服务网站模板是一款提供网络安全技术服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。

下载
  • 启用并设为开机启动:sudo systemctl enable --now firewalld
  • 确认当前默认区域(通常是 public):firewall-cmd --get-default-zone
  • 清空该区域中所有预设服务:firewall-cmd --permanent --remove-service=ssh --remove-service=http --remove-service=https --remove-service=dhcpv6-client
  • 只添加真正需要的端口:firewall-cmd --permanent --add-port=22/tcp --add-port=80/tcp --add-port=443/tcp
  • 确保默认策略为拒绝:firewall-cmd --set-default-zone=drop(或保留 public 区但不加任何冗余服务)
  • 重载生效:firewall-cmd --reload

用 iptables 实现强管控(通用性强,适合 Ubuntu/Debian 等)

适合需要精细控制或无 firewalld 的环境,关键在于默认策略 + 状态跟踪:

  • 清空现有规则(操作前建议备份):sudo iptables -F && sudo iptables -t nat -F
  • 设置默认策略为 DROP:sudo iptables -P INPUT DROP && sudo iptables -P FORWARD DROP
  • 允许本地回环:sudo iptables -A INPUT -i lo -j ACCEPT
  • 允许已建立连接返回:sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
  • 只放行指定端口(示例含 SSH 和 HTTPS):sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT
    sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
  • 保存规则(Ubuntu/Debian):sudo apt install iptables-persistent && sudo netfilter-persistent save
    (CentOS/RHEL):sudo service iptables save

验证是否真正生效

不能只看规则是否存在,要实测未放行端口是否被拦截:

  • 查监听端口是否仅限必要服务:sudo ss -tuln | grep ':'(重点关注 0.0.0.0:* 或 *:*)
  • 从另一台机器测试未开放端口(如 3306):nc -zv your-server-ip 3306 —— 应显示 connection refused 或 timeout
  • 检查防火墙日志(UFW/firewalld/iptables)是否有 DROP 记录,确认拦截动作真实触发

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

355

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

618

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1216

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

429

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1035

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1870

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

323

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习

Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习

Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习