服务器防火墙配置核心是“默认拒绝、精准放行、分层防护、持续维护”,需协同云平台安全组与本地防火墙(如ufw/firewalld/iptables),按系统选工具、坚持持久化与日志验证,避免失联与策略失效。

服务器防火墙配置与管理,核心是“默认拒绝、精准放行、分层防护、持续维护”。它不是装完就完事,而是一套闭环动作:先设底线,再开通道,接着验证效果,最后定期回头看。
明确防火墙层级关系,别只靠云平台安全组
腾讯云、阿里云等平台的安全组只是第一道网关,相当于数据中心入口的闸机;服务器本地的防火墙(如ufw、iptables、firewalld)才是操作系统内核级的门锁。安全组开了80端口,但若ufw没放行,外部仍连不上。两者必须协同——安全组控制“谁能到门口”,本地防火墙决定“谁准进门”。
按角色选工具,别硬套高级命令
- Ubuntu/Debian 环境,优先用 ufw:语法直白,适合运维经验有限的团队。
sudo ufw default deny incoming # 默认拒所有入站 sudo ufw allow OpenSSH # 放行SSH(自动识别22端口) sudo ufw allow 80/tcp # 放行HTTP sudo ufw enable # 启用并开机自启
- CentOS/RHEL 8+,默认用 firewalld:支持区域化管理,规则更易归类。
sudo firewall-cmd --permanent --add-service=ssh sudo firewall-cmd --permanent --add-port=443/tcp sudo firewall-cmd --reload
- 需精细控制(如限IP段、封扫描源、状态检测),才上 iptables/nftables:规则灵活但易出错,建议搭配脚本或配置管理工具使用。
关键配置原则,避开高频踩坑点
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 启用前务必先放行SSH:否则
sudo ufw enable后可能失联。 - 所有规则要持久化:ufw默认保存,firewalld需
--permanent,iptables需sudo iptables-save > /etc/iptables/rules.v4。 - 拒绝策略优于简单关闭:宁可服务暂时不通,也不要为调试临时
ufw disable。 - 开放端口要带协议:
ufw allow 3306不如ufw allow 3306/tcp明确,UDP服务(如DNS)必须单独声明。
日志与验证不能省,否则等于没配
- 查看实时拦截:
sudo tail -f /var/log/ufw.log(Ubuntu)或sudo journalctl -u firewalld -f(CentOS)。 - 测试是否生效:从另一台机器执行
nc -zv 服务器IP 22,确认SSH通;再试nc -zv 服务器IP 3306,应显示Connection refused或超时。 - 定期清理冗余规则:
sudo ufw status numbered列出编号规则,用sudo ufw delete N删除失效条目。
不复杂但容易忽略。










