Linux 防火墙:配置多层次安全策略保护关键服务端口

星枫小哥_4673

星枫小哥_4673

2026-07-16

996人浏览

原创

firewalld通过区域(zone)分层隔离实现最小权限访问控制,需按服务敏感度划分public、trusted、internal等区域,结合富规则限制源ip与连接频率,并验证配置闭环。

linux 防火墙:配置多层次安全策略保护关键服务端口

Linux 防火墙不是“开个端口就完事”的开关,而是分层设防的控制中枢。关键服务(如 SSH、HTTP、数据库)必须放在不同信任层级里保护,而不是全扔在 public 区域或裸露在默认规则下。核心是:按服务敏感度划分访问边界,用最小权限原则控制谁、从哪、以什么方式能连进来。

按服务类型划分防火墙区域

firewalld 的 zone 机制天然适配分层策略。不要把所有服务塞进同一个 public 区域:

  • 面向公网的 Web 服务(80/443)保留在 public 区,但仅开放必要端口,禁用 ICMP 回显和无关服务(如 ftp、telnet)
  • 管理接口(如 SSH)应绑定到独立区域,例如 trusted 或自定义的 admin 区,并限制只允许运维 IP 段接入
  • 内部服务(如 Redis、PostgreSQL)部署在 internal 或 dmz 区,禁止 public 区直接访问,仅允许应用服务器所在网段通信
  • 数据库监听地址应设为 127.0.0.1 或内网 IP,避免 bind 到 0.0.0.0 —— 防火墙再严,也挡不住本机直连的误配置

用富规则精准控制关键端口

单纯开放端口(firewall-cmd --add-port)不够安全。对高危服务(如 SSH、数据库),必须叠加源地址和连接频率控制:

Linux Distros
Linux Distros

Linux发行版游乐场,适用于需要临时Linux沙箱、基于浏览器的Linux虚拟机、一次性终端环境、桌面Linux会话等场景

下载
  • 只允许可信 IP 访问 SSH:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.45" port port="22" protocol="tcp" accept'
  • 对 PostgreSQL(5432)限制来源:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.10.20.0/24" port port="5432" protocol="tcp" accept'
  • 拒绝整个恶意网段:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="198.51.100.0/24" reject'
  • 所有 rich-rule 必须加 --permanent 并执行 firewall-cmd --reload 才生效

iptables 作为底层兜底防线

即使使用 firewalld,也要确保底层 iptables 规则不冲突。尤其当某些工具(如 Docker)会自动插入规则时:

  • 检查当前 INPUT 链默认策略:iptables -nL INPUT | head -2,理想状态是 POLICY DROP
  • 确认 ESTABLISHED/RELATED 规则存在,避免断连:iptables -C INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT 2>/dev/null || echo "缺失状态跟踪规则"
  • 禁止直接修改 /etc/sysconfig/iptables 文件 —— firewalld 管理的系统应统一用 firewall-cmd 操作,否则 reload 时会被覆盖
  • 如需精细控制(如限速、geoip 过滤),可在 raw 或 mangle 表中补充规则,但需明确标注用途并文档留存

验证与持续防护闭环

配置完不等于安全了,必须验证+监控形成闭环:

  • 用 firewall-cmd --list-all 和 ss -tlnp 对照:确认监听端口与防火墙开放端口一致,且无意外暴露(如 25、110、143)
  • 从外部 IP 尝试 telnet 或 curl 测试,验证限制是否生效;用 journalctl -u firewalld --since "1 hour ago" 查看拦截日志
  • 搭配 fail2ban 监控 auth.log,对 SSH 暴力尝试自动封禁 IP;对数据库登录失败也启用类似规则
  • 每月运行一次 lynis audit system,检查防火墙状态、未授权开放端口、规则冗余等问题

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3950

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3373

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2533

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6130

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5762

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3373

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2885

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

3099

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

297

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习