Linux 防火墙与 Web 服务安全联动:实战应用指南

云强小哥_5131

云强小哥_5131

2026-07-01

791人浏览

原创

linux防火墙是web服务安全策略的第一道执行者,需按场景分层管控:dmz区仅开放http/https并禁ping,trusted区内网允许ssh等管理服务,external区仅放行必要入口;应使用service抽象而非硬编码端口,配合rich rule实现ip限速、黑名单等细粒度控制,并与web服务自身加固协同。

linux 防火墙与 web 服务安全联动:实战应用指南

Linux 防火墙不是 Web 服务的“旁观者”,而是其安全策略的第一道执行者。正确联动二者,能精准控制访问来源、阻断异常流量、降低攻击面,同时不影响合法业务。关键不在于开几个端口,而在于按场景分层管控——比如内网可管理 SSH,外网只许 HTTP/HTTPS,且禁止 ICMP 探测。

明确区域划分,隔离不同网络角色

firewalld 的 zone(区域)机制是联动 Web 服务的基础。不要把所有网卡塞进 public 区域,应按实际拓扑分配:

  • dmz:专用于对外提供 Web 服务的服务器(如 Nginx/Apache),只开放 http 和 https 服务,禁用 echo-request(即禁 ping);
  • trusted:内网管理网段(如 192.168.100.0/24),允许 ssh、http、https,甚至自定义端口(如 12345/tcp);
  • external:外网接口,仅放行必要入口(如 443/tcp),默认拒绝所有入向连接;
  • 确保网卡绑定正确:firewall-cmd --change-interface=ens33 --zone=trusted,避免规则错配。

服务级配置优先于端口硬编码

用 service 抽象代替直接写端口号,既清晰又便于维护:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 添加 Web 服务:firewall-cmd --permanent --add-service=http 和 --add-service=https;
  • 若需自定义 Web 端口(如 8080),先复制标准服务模板:cp /usr/lib/firewalld/services/http.xml /etc/firewalld/services/myweb.xml,修改端口后重载:firewall-cmd --reload;
  • 禁用默认 ssh 服务(端口 22),改用非标端口管理:firewall-cmd --remove-service=ssh,再开放 --add-port=12345/tcp;
  • 所有变更务必加 --permanent,再执行 firewall-cmd --reload 生效。

细粒度控制:富规则补足服务级盲区

当需要更精确的访问控制(如限制某 IP 段访问后台、阻止高频请求),用 rich rule:

  • 仅允许特定子网访问管理端口:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.50.0/24" port port="12345" protocol="tcp" accept';
  • 限制单 IP 每分钟最多 10 次 HTTP 请求(防爬虫/爆破):firewall-cmd --permanent --add-rich-rule='rule service name="http" limit value="10/m" accept';
  • 拒绝已知恶意 IP:firewall-cmd --permanent --add-rich-rule='rule source address="203.0.113.42" reject';
  • 富规则支持日志记录:log prefix="blocked-http-attack" level="info",便于后续分析。

Web 服务与防火墙协同加固要点

防火墙只是纵深防御的一环,需与 Web 服务本身配合:

  • Web 服务器(Nginx/Apache)关闭目录浏览、隐藏版本号、限制上传路径,避免防火墙放行后仍暴露弱点;
  • 启用 HTTPS 后,在防火墙中只放行 443,主动屏蔽 80 端口重定向以外的 80 流量,防止降级攻击;
  • 若使用反向代理或 CDN,防火墙应信任真实客户端 IP(通过 X-Forwarded-For 或 PROXY 协议),否则富规则可能误判;
  • 定期导出规则备份:firewall-cmd --list-all > /root/firewall-backup-$(date +%F).txt,避免误操作失联。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4505

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3910

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3353

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2493

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6010

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5662

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3313

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2825

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习