Linux系统安全策略:配置防火墙(iptables/firewalld)与关闭不必要服务

落强小哥_8958

落强小哥_8958

2026-09-05

863人浏览

原创

linux系统安全加固核心是“最小暴露面”:只开必需端口、只运行必需服务;防火墙是策略而非开关,关服务须确认必要性,禁用后需补足fail2ban等替代防护并验证。

linux系统安全策略:配置防火墙(iptables/firewalld)与关闭不必要服务

Linux系统安全加固,核心是“最小暴露面”:只开必需的端口、只运行必需的服务。防火墙不是开关,而是策略;关服务不是停掉进程,而是确认它是否真被需要。关键不在于“怎么关”,而在于“为什么关、关了之后会不会漏”。

识别当前启用的防火墙服务

不同发行版默认不同,不能凭经验猜:

  • 运行 sudo systemctl list-units --type=service | grep -E "(firewalld|ufw|iptables|nftables)",看哪个服务状态是 active (running)
  • 若输出为空,再执行 sudo ss -tuln | grep ':22\|:80\|:443' 检查是否有监听端口,结合 cat /proc/sys/net/ipv4/ip_forward 判断是否启用了内核转发(可能绕过常规防火墙)
  • 特别注意:Ubuntu 22.04+ 默认用 ufw 管理,但底层实际由 nftables 执行;在 firewalld 运行时执行 ufw 命令,可能看似成功,实则无效

按发行版关闭防火墙(仅限调试场景)

关闭前请明确目标——是临时测试网络连通性?还是为部署容器让路?切勿长期关闭。

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载
  • CentOS/RHEL 8+:先 sudo systemctl stop firewalld,再 sudo systemctl disable firewalld;建议追加 sudo systemctl mask firewalld 防止被其他服务意外拉起
  • Ubuntu/Debian:先 sudo ufw status verbose 确认状态,再执行 sudo ufw disable;禁用后必须再次运行 sudo ufw status,看到 Status: inactive 才算生效
  • 遗留 iptables 系统(如 CentOS 6):需三步清空 sudo iptables -F && sudo iptables -X && sudo iptables -P INPUT ACCEPT,再 sudo service iptables stop;仅 stop 不清规则,仍可能丢包

关闭不必要服务的判断与操作

服务是否“不必要”,取决于角色定位。一台 Web 服务器不需要 cups(打印服务),但一台开发机可能需要 avahi-daemon(局域网发现)。

  • 列出开机自启且正在运行的服务:systemctl list-unit-files --state=enabled | grep enabled,再用 systemctl is-active xxx 确认是否真在跑
  • 常见可关服务举例:bluetooth(无蓝牙设备)、ModemManager(非移动网络环境)、rpcbind(不用 NFS)、postfix(不发邮件)
  • 安全操作顺序:sudo systemctl stop xxx → sudo systemctl disable xxx → sudo systemctl daemon-reload;禁用后重启验证是否未自动启动

关闭后的必检项与替代防护

关了防火墙和服务,不等于裸奔。必须补上控制面和监控面:

  • 立刻验证:用 curl -I http://localhost 测试本地服务,用 telnet 公网IP 端口 从外部测通断;同时登录云平台控制台,确认安全组/网络 ACL 已同步放行对应端口
  • 若确需长期关闭防火墙,至少启用 fail2ban 监控 SSH 异常登录,并在 /etc/hosts.allow 中用 tcpwrappers 限制 sshd: 192.168.1.0/24 等可信网段
  • 所有关闭动作,建议记录原始配置:如 firewalld 执行 sudo firewall-cmd --list-all-zones > /root/firewall-backup-$(date +%F);服务禁用前保存 systemctl show xxx > /root/xxx-service-state

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4125

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3670

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3193

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2253

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5390

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5062

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3013

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2525

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习