服务器防火墙区域隔离配置怎么写

冷炫風刃

冷炫風刃

2026-08-05

740人浏览

原创

服务器防火墙区域隔离需通过网卡绑定、区域选型与富规则三步实现:先按用途将eth0、eth1、eth2分别绑定public、internal、mgmt等区域;再为各区域精简服务,仅开放必要端口;最后用富规则基于源地址、端口、协议实施精准访问控制。

服务器防火墙区域隔离配置怎么写

服务器防火墙区域隔离不是简单开几个端口,关键是把不同网络平面按信任等级“打标签”,再用区域绑定+富规则组合控制流量走向。核心就三点:分清网卡归属、选对区域类型、补上精细规则。

先按网卡物理位置绑定对应区域

多网卡服务器必须明确每张网卡的用途,不能所有接口都塞进 public 区域:

  • 公网出口网卡(如 eth0)→ 绑定到 public 区域:`firewall-cmd --permanent --zone=public --add-interface=eth0`
  • 集群内网通信网卡(如 eth1)→ 绑定到 internal 区域:`firewall-cmd --permanent --zone=internal --add-interface=eth1`
  • 管理跳板或监控专用网卡(如 eth2)→ 可绑定 trusted 或自定义区域(如 mgmt):`firewall-cmd --permanent --new-zone=mgmt`

执行后务必 `firewall-cmd --reload` 生效,并用 `firewall-cmd --get-active-zones` 确认绑定结果。

小皮面板(phpStudy for Linux 服务器运维管理面板)
小皮面板(phpStudy for Linux 服务器运维管理面板)

针对Linux系统,phpStudy团队推出全网首家linux docker容器面板,只要一个命令,快速安装面板,在面板里可以自行选择软件版本,可以方便的进行安全配置,就算没有Linux基础也可以快速搭建和管理PHP服务器环境!

下载

为每个区域设最小化服务白名单

区域默认策略不等于放行全部,要主动删掉不需要的服务,只留真正必需的:

  • public 区域:仅保留 ssh、https;移除 dhcpv6-client、samba-client 等内网服务:`firewall-cmd --permanent --zone=public --remove-service=dhcpv6-client`
  • internal 区域:开放 etcd(2379-2380/tcp)、kubelet(10250/tcp)、Prometheus 指标端口(9100/tcp)等:`firewall-cmd --permanent --zone=internal --add-port=2379-2380/tcp`
  • trusted 或自定义区域:可直接允许全部连接,或仅限特定源 IP 段:`firewall-cmd --permanent --zone=mgmt --add-source=192.168.10.0/24`

用富规则做“谁—能—访问—什么”的精准控制

单纯开端口不够,横向攻击常绕过服务级限制。富规则支持源地址+端口+协议三重匹配:

  • 只允许 master 节点(10.10.10.10)访问 worker 的 kubelet API:`firewall-cmd --permanent --zone=internal --add-rich-rule='rule family="ipv4" source address="10.10.10.10" port port="10250" protocol="tcp" accept'`
  • 封禁已知恶意子网(192.168.200.0/24)所有入向连接:`firewall-cmd --permanent --zone=public --add-rich-rule='rule family="ipv4" source address="192.168.200.0/24" reject'`
  • etcd 集群间通信,要求源地址在 10.10.0.0/16 且端口为 2379:`firewall-cmd --permanent --zone=internal --add-rich-rule='rule family="ipv4" source address="10.10.0.0/16" port port="2379" protocol="tcp" accept'`

验证与固化配置

每次修改都要检查是否永久生效,避免重启后丢失:

  • 查看某区域完整配置:`firewall-cmd --zone=internal --list-all`
  • 确认所有规则已写入磁盘:`firewall-cmd --runtime-to-permanent`(若之前只运行时添加)
  • 测试连通性前,先关掉 SELinux 干扰(临时):`setenforce 0`,排查完再恢复

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

355

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

618

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1217

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

430

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1057

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1872

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

323

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程