如何通过防火墙拦截所有未授权的 IP 来源访问敏感系统端口指南

冷炫風刃

冷炫風刃

2026-07-16

783人浏览

原创

核心是建立白名单驱动的默认拒绝机制:先设iptables -p input drop或firewalld --set-target=drop,再显式放行可信ip与端口,结合区域区分、安全组协同及日志审计,实现最小权限防护。

如何通过防火墙拦截所有未授权的 ip 来源访问敏感系统端口指南

要真正拦截所有未授权的 IP 访问敏感系统端口,核心不是“加黑名单”,而是建立白名单驱动的默认拒绝机制。只要规则逻辑清晰、优先级合理、覆盖完整,就能大幅压缩攻击面。

一、启用默认拒绝策略(最关键一步)

所有防火墙的第一道防线必须是“默认拒绝”。这意味着:任何未被明确允许的流量,一律拦截。这比逐条封禁恶意IP更可靠、更可持续。

  • Linux(firewalld):执行 firewall-cmd --set-target=REJECT 或更推荐的 --set-target=DROP(静默丢弃,不回包)
  • Linux(iptables):在规则链最顶端插入 iptables -P INPUT DROP(注意:操作前务必保留SSH白名单或带外访问通道)
  • Windows 防火墙:无需手动设“默认拒绝”,但必须确保没有启用“允许未匹配规则的连接”类宽松策略;所有入站规则应显式定义动作,且无兜底放行规则

二、仅开放业务必需的端口与源IP

敏感端口(如 SSH 22、数据库 3306/5432、后台管理 8888/8443)绝不能对全网开放。必须绑定最小权限原则——只允许可信来源访问。

Embedded Code Review Expert
Embedded Code Review Expert

针对嵌入式/固件项目的专家代码审查,采用双模型交叉审查(Claude + Codex via ACP),检测内存安全、中断危险、RTOS陷阱...

下载
  • 示例(宝塔面板 8888 端口):只允许公司办公网段 192.168.10.0/24 和运维人员固定IP 203.203.203.203 访问
  • 命令参考(firewalld):
    firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.10.0/24" port port="8888" protocol="tcp" accept'
    firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.203.203.203" port port="8888" protocol="tcp" accept'
  • 切忌写成“先放行再拒绝其他”——正确做法是默认拒绝 + 显式放行,避免规则顺序误判

三、区分网络区域并设置差异化规则

内网、DMZ、公网环境风险等级不同,防火墙应按区域施控。例如:数据库端口可对内网应用服务器放行,但对外网和DMZ完全关闭。

  • Windows 防火墙中,“配置文件”选项(域 / 专用 / 公用)需全部勾选,或按实际网络类型精准启用
  • Linux firewalld 中,可通过 firewall-cmd --zone=public --add-source=192.168.5.0/24 将可信子网绑定到指定 zone,再对该 zone 单独配置端口策略
  • 云服务器还需同步检查安全组(Security Group),确保其规则与系统防火墙策略一致,避免任一层绕过

四、启用日志与定期审计

拦截本身不是终点,确认拦截是否生效、识别异常尝试、发现规则盲区,依赖日志分析。

  • Linux:启用 iptables 日志(如 -j LOG --log-prefix "FW_BLOCK: "),配合 rsyslog 归集;firewalld 可通过 firewall-cmd --set-log-denied=all 开启拒绝日志
  • Windows:在“高级安全 Windows 防火墙”→“属性”中,为“域配置文件”“专用配置文件”“公用配置文件”分别启用“记录丢弃的数据包”和“记录成功的连接”
  • 建议每周查看日志,重点关注高频被拒IP、非常规时间访问、非白名单端口探测行为——这些往往是扫描或爆破痕迹

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

355

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

617

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1194

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

428

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1030

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1823

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

322

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习

Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习

Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习