Linux 系统中怎么排查防火墙规则顺序错误导致的端口拦截

大静君_2574

大静君_2574

2026-10-02

113人浏览

原创

防火墙规则按自上而下顺序匹配,命中即停止;关键在位置而非存在——iptables看行号与drop/accept顺序,firewalld重priority,ufw需enable并查编号,log日志验证实际匹配路径。

linux 系统中怎么排查防火墙规则顺序错误导致的端口拦截

先确认当前生效的规则链和顺序

防火墙规则按自上而下顺序匹配,一旦命中就停止检查。所以“规则存在”不等于“规则生效”。重点不是看有没有放行语句,而是它在链中的位置是否足够靠前。

对 iptables:运行 sudo iptables -L INPUT -n --line-numbers -v,注意三件事:
– 每条规则前的行号(1、2、3…)代表执行顺序
– 是否有 REJECT 或 DROP 规则出现在你的 ACCEPT 规则之前
– -v 参数显示的 packet 和 byte 计数:若某条 DROP 规则计数持续增长,说明它正在拦截流量

对 firewalld:它底层也转为 nftables 或 iptables,但直接查规则顺序不直观。应改用 firewall-cmd --list-all 查 ports 列表,并配合 firewall-cmd --list-rich-rules 看是否有带 priority 的 rich rule——priority 值越小越优先,低于 0 的规则可能插在默认策略之前。

识别典型顺序陷阱

以下几种配置看似合理,实则因顺序导致端口被静默拦截:

Alpine Linux
Alpine Linux

获取最新发布版本;聚合最新版本架构

下载
  • 在末尾加了 -A INPUT -j REJECT 或 -A INPUT -j DROP,但没在前面插入对应 ACCEPT 规则 → 所有未明确放行的端口全被拒
  • 先写了 -I INPUT -s 192.168.1.0/24 -j ACCEPT,又在后面加了 -I INPUT -p tcp --dport 80 -j ACCEPT → 实际上第二条被插入到第一行,但若第一条是更宽泛的拒绝规则,仍可能覆盖
  • firewalld 中用了 rich rule 限制来源 IP,但没设 priority,系统按字母序或插入序加载,可能晚于默认 zone 的 DROP 策略
  • ufw 默认策略是 deny incoming,若只执行 ufw allow 22 却忘了 ufw enable,规则根本没激活

验证顺序影响的实操方法

不要只看配置,要观察真实匹配行为:

– 在疑似被拦截的端口上插入一条 LOG 规则(iptables):
sudo iptables -I INPUT -p tcp --dport 80 -j LOG --log-prefix "http-in: "
再紧跟着插入 ACCEPT:
sudo iptables -I INPUT -p tcp --dport 80 -j ACCEPT
然后从外部 nc -zv ip 80,再查日志:
journalctl -k | grep "http-in" | tail -5 —— 若看到日志但连接仍不通,说明 ACCEPT 后面还有更早的 DROP 在起作用

– 对 firewalld,开启全局拒绝日志:
sudo firewall-cmd --set-log-denied=all
触发一次访问后,查:
journalctl -u firewalld --since "2 minutes ago" | grep "deny"
若日志里出现目标端口但你确信已添加 allow 规则,大概率是规则没生效(比如漏了 --permanent 或没 reload)或被更高优先级 rich rule 覆盖

修复与固化顺序

修正顺序的核心原则:让允许规则尽可能靠前,拒绝兜底规则放在最后。

  • iptables:用 -I INPUT 1 插入最顶端;用 --line-numbers 定位后,用 -D INPUT X 删除错误位置的规则,再重新插入
  • firewalld rich rule:显式指定 priority=0(最高优先),例如:
    firewall-cmd --add-rich-rule='rule priority=0 family="ipv4" source address="10.0.0.0/8" port port="3306" protocol="tcp" accept'
  • ufw:规则按添加顺序排列,可用 ufw status numbered 查序号,用 ufw delete N 删除后再重加
  • 所有修改后,别忘了持久化:
    iptables → iptables-save > /etc/iptables/rules.v4
    firewalld → 加 --permanent 并执行 firewall-cmd --reload
    ufw → 规则默认持久,但需确认 ufw status 显示为 active

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4325

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3770

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3253

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2353

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5670

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5322

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3153

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2665

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习