新服务器防火墙应默认拒绝、最小放行,按信任区域划分流量方向,仅开放必需端口并限定源ip、协议、端口,叠加时间/协议识别等约束,强制日志记录,且需验证、定期审计与备份策略。

为新服务器搭建基础防火墙与端口安全策略,关键不是“全开再收紧”,而是从零起步就执行默认拒绝 + 最小放行。不依赖经验猜测,每一条开放规则都要对应明确业务需求、限定源地址、协议和端口,并预留审计依据。
一、先定边界:划分区域与明确流量方向
防火墙策略本质是控制不同信任等级网络间的通信。哪怕单台服务器,也应按逻辑区分:
- Trust(内网):如运维终端所在网段(192.168.10.0/24),优先级最高
- DMZ(服务区):服务器自身即在此区,对外提供Web/FTP等服务
- Untrust(外网):互联网或不可信网络,所有入向连接默认禁止
策略必须写清方向,例如“从Untrust到DMZ放行TCP 443”,而不是“开放HTTPS”。出向(如服务器主动连NTP、DNS)也需单独评估并限制目标IP与端口。
二、只开必需端口,禁用裸奔式配置
新服务器上线后,仅按真实用途逐条添加规则,避免“先开一堆再关”的高危做法:
- Web服务:仅放行TCP 80(HTTP)、443(HTTPS),禁用8080、8443等测试端口
- 远程管理:SSH(Linux)或RDP(Windows)改用非标端口(如2222),且仅允许运维网段访问(如from 192.168.10.0/24 to any port 2222)
- 数据库:绝不映射到公网;若应用服务器需连接,只允其内网IP(如192.168.20.5)访问3306
- FTP:启用被动模式时,同步开放数据端口范围(如50000–50100),并开启防火墙的FTP ALG识别功能
三、叠加条件提升精度,不止于IP+端口
单一维度的规则易被绕过。基础策略应至少包含一项增强约束:
- 时间限制:SSH等管理端口仅在工作时段(09:00–18:00)生效
- 协议识别:启用深度包检测(DPI),防止恶意流量伪装成HTTP或DNS
- 日志强制开启:所有放行规则必须启用连接日志,便于后续分析异常行为
例如,在firewalld中添加带时间的富规则:firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.10.0/24" port port="2222" protocol="tcp" time hour="09-18" accept'
四、立即验证与持续维护机制
规则添加后不能只看“已启用”,必须闭环验证:
- 从指定源IP用
telnet或nc测试端口连通性 - 运行
sudo ufw status numbered(ufw)或firewall-cmd --list-all(firewalld)确认规则位置与参数无误 - 每月检查日志,导出TOP10被拒绝IP与端口,判断是否需调整策略或加固服务本身
- 每季度清理无命中记录超90天的规则,停用临时策略
首次配置完成后,备份当前策略(如ufw show added输出或firewall-cmd --list-all --permanent > /backup/firewall-20260828.txt),确保可快速回滚。











