执行firewall-cmd --get-default-zone可查看当前默认防火墙区域(如public),该区域决定未指定zone的接口和规则归属;可通过--get-active-zones和--list-all验证生效配置,用--set-default-zone修改,默认多为public,安全级别依次递增。

直接运行这条命令就能看到当前默认的防火墙区域:
firewall-cmd --get-default-zone
它会输出一个区域名,比如 public、home 或 trusted 等。这个区域就是所有未明确指定 zone 的接口和规则默认归属的地方。
顺便确认当前生效的区域配置
如果想进一步验证,默认区域是否已实际应用,可以配合以下操作:
- 查看当前活跃的 zone 和对应网卡:firewall-cmd --get-active-zones
- 检查该 zone 下已启用的服务和端口:firewall-cmd --list-all(对默认 zone)或 firewall-cmd --zone=public --list-all(替换为实际 zone 名)
- 确认 firewalld 服务正在运行:systemctl status firewalld
修改默认区域的方法(可选)
如果需要更换默认 zone,例如设为 home:
- 执行:firewall-cmd --set-default-zone=home
- 该操作立即生效,且永久保存(无需 --permanent 参数)
- 之后再用 --get-default-zone 就能验证是否变更成功
常见默认区域说明
不同场景下系统可能预设不同默认 zone,但多数发行版(如 CentOS/RHEL/Fedora)安装后默认是 public。各 zone 的安全级别差异明显:
- public:对外部网络不信任,只开放显式添加的服务/端口
- trusted:完全放行,无限制(慎用)
- block 或 drop:几乎拒绝所有入站连接,适合高安全需求环境











