目录
Linux 防火墙完全指南:从原理到多发行版实战

前言

防火墙是 Linux 系统安全的第一道防线。无论是保护互联网上的服务器,还是加固内网的工作站,正确配置防火墙都至关重要。然而,Linux 生态中防火墙工具繁多——iptablesnftablesfirewalldUFW……不同发行版的选择各不相同,初学者往往感到困惑。

本文将从底层原理出发,系统梳理 Linux 防火墙的演进脉络,再按发行版逐一讲解主流工具的配置方法,最后给出生产环境的加固建议。无论你使用的是 Ubuntu、CentOS、麒麟还是其他发行版,都能从中找到对应的操作指南。


第一部分:理解 Linux 防火墙的底层逻辑

1.1 Netfilter:内核中的包过滤框架

所有 Linux 防火墙工具的本质,都是与内核中的 Netfilter 框架交互。Netfilter 位于 Linux 网络协议栈中,能够在数据包经过的各个关键节点(如进入本机、转发、发出等)挂载钩子函数,从而实现对数据包的过滤、修改或拒绝。

1.2 从 iptables 到 nftables 的演进

  • iptables:自 Linux 2.4 内核起成为标准方案,采用“表→链→规则”三层结构,功能强大但语法复杂。它使用多套独立工具分别管理 IPv4、IPv6 等规则,规则更新时需要整体替换,有一定性能开销。
  • nftables:iptables 的官方继任者,从 Linux 3.13 内核开始引入。它将 IPv4、IPv6 等统一管理,支持集合、字典等高级数据结构,规则更新采用原子操作,性能更优。目前 Debian 10+、CentOS 8+、RHEL 8+、Ubuntu 20.04+ 均已默认采用 nftables 作为后端。

1.3 前端工具与后端的关系

前端工具 底层后端 设计定位
iptables 直接操作 Netfilter 传统手动管理,功能完整
nftables 新一代 Netfilter 框架 取代 iptables,语法更现代
firewalld iptables 或 nftables 动态区域管理,企业级
UFW iptables 或 nftables 简化操作,新手友好

firewalldUFW 本质上是前端封装,并不替代内核框架。理解这一点有助于排查“为什么 UFW 规则和 iptables 规则同时存在”这类问题。


第二部分:主流发行版防火墙方案总览

不同 Linux 发行版有各自的默认防火墙方案,下面是主流发行版的选择情况:

发行版 默认/推荐工具 底层后端 适用场景
Ubuntu / Debian UFW iptables/nftables 桌面/新手/入门服务器
RHEL / CentOS / Fedora firewalld nftables 企业服务器
openSUSE firewalld + YaST nftables 混合环境
银河麒麟 V10 firewalld / kylin-firewall iptables/nftables 信创/国产化环境
Arch Linux 无默认,用户自选 用户自选 高级用户
Alpine Linux iptables iptables 容器/嵌入式

第三部分:各工具详细配置指南

3.1 UFW(Ubuntu/Debian 推荐)

UFW(Uncomplicated Firewall)的设计目标是“让防火墙配置变得简单”。命令简洁直观,非常适合新手中小项目。

查看状态与启用

bash
复制代码
sudo ufw status              # 查看状态和规则列表
sudo ufw status numbered     # 带编号显示,便于删除操作
sudo ufw enable              # 启用防火墙
sudo ufw disable             # 临时关闭(不删除规则)

⚠️ 安全提示:启用前务必先放行 SSH,否则会与服务器断开连接。

设置默认策略(推荐先做):

bash
复制代码
sudo ufw default deny incoming   # 默认拒绝入站
sudo ufw default allow outgoing  # 默认允许出站

放行服务与端口

bash
复制代码
sudo ufw allow ssh               # 按服务名放行
sudo ufw allow 22/tcp            # 按端口放行
sudo ufw allow 80,443/tcp        # 放行多个端口
sudo ufw allow from 192.168.1.100 to any port 22   # IP+端口白名单

删除规则

bash
复制代码
sudo ufw status numbered   # 先列出编号
sudo ufw delete 3          # 删除第3条规则

查看日志:日志位于 /var/log/ufw.log


3.2 firewalld(RHEL/CentOS/麒麟推荐)

firewalld 采用“区域(zone)”概念,不同网络接口可以绑定不同区域,适合多网络环境场景。其规则区分运行时永久两类,配置更灵活。

查看状态

bash
复制代码
sudo firewall-cmd --state          # 查看运行状态
sudo firewall-cmd --list-all       # 查看当前区域规则
sudo firewall-cmd --list-all-zones # 查看所有区域规则
sudo firewall-cmd --get-active-zones # 查看当前活跃区域

放行服务与端口(含永久生效):

bash
复制代码
sudo firewall-cmd --permanent --add-service=ssh     # 放行 SSH 服务
sudo firewall-cmd --permanent --add-port=8080/tcp   # 放行 8080 端口
sudo firewall-cmd --reload          # 重载配置生效

IP 白名单(富规则)

bash
复制代码
# 仅允许 192.168.1.100 访问 3306 端口
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" port protocol="tcp" port="3306" accept'
sudo firewall-cmd --reload

拒绝特定 IP

bash
复制代码
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.45" reject'
sudo firewall-cmd --reload

区域管理(生产环境推荐)
生产环境建议按信任级别划分区域来管理策略:

bash
复制代码
# 创建管理区域,仅允许堡垒机 IP 访问 SSH
sudo firewall-cmd --permanent --new-zone=management
sudo firewall-cmd --permanent --zone=management --add-source=10.0.0.0/16
sudo firewall-cmd --permanent --zone=management --add-service=ssh

# 业务区域放行 Web 服务
sudo firewall-cmd --permanent --zone=public --add-service=http
sudo firewall-cmd --permanent --zone=public --add-service=https
sudo firewall-cmd --reload

查看日志sudo journalctl -u firewalld


3.3 iptables(经典底层工具)

直接操作 iptables 可以获得最精细的控制粒度,适合复杂规则和遗留系统。

查看规则

bash
复制代码
sudo iptables -L                 # 查看所有链规则
sudo iptables -nvL               # 带计数统计
sudo iptables -L --line-numbers  # 带编号

放行端口(INPUT 链)

bash
复制代码
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT   # 放行 SSH
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT   # 放行 HTTP

IP 白名单与拒绝

bash
复制代码
sudo iptables -A INPUT -p tcp -s 192.168.1.100 --dport 3306 -j ACCEPT   # 仅允许特定 IP
sudo iptables -A INPUT -s 203.0.113.45 -j DROP                          # 拒绝某 IP

⚠️ 持久化:iptables 规则默认重启后丢失,需要手动保存。保存方式因发行版而异:

  • Debian/Ubuntu:sudo iptables-save > /etc/iptables/rules.v4
  • CentOS/RHEL:需安装 iptables-services,然后 sudo service iptables save

3.4 麒麟系统防火墙(国产化场景)

银河麒麟操作系统(V10 及 V10 SP1)默认集成 kylin-firewall 工具,同时兼容 firewalld 与 iptables 双引擎,操作逻辑清晰,符合等保二级要求。

图形界面方式

  1. 点击【开始菜单】→【安全中心】
  2. 进入【网络保护】→【配置访问规则】
  3. 点击右下角【+】新建规则,填写名称和本地端口(多个端口用英文逗号分隔,如 8273,8274

命令行方式

bash
复制代码
sudo kylin-firewall -s off       # 禁用防火墙(临时)
sudo kylin-firewall -g           # 刷新配置缓存
sudo kylin-firewall --add-rule "allow tcp in port 8443 from 10.0.0.0/8"  # 添加规则
sudo kylin-firewall --apply-rules # 应用规则

firewalld 兼容方式(同样可用):

bash
复制代码
sudo systemctl status firewalld          # 查看服务状态
sudo firewall-cmd --permanent --add-port=5236/tcp   # 放行端口
sudo firewall-cmd --reload

永久禁用(不推荐生产环境)

bash
复制代码
sudo systemctl stop firewalld
sudo systemctl disable firewalld

官方文档明确提示:关闭防火墙将削弱网络层防护能力,建议仅在可信内网调试场景下谨慎操作,并及时恢复。


3.5 nftables(新一代标准)

nftables 是目前主流发行版(Debian 10+、CentOS 8+、Ubuntu 20.04+)的底层默认框架,语法更简洁高效,适合新项目长期演进。

查看规则

bash
复制代码
sudo nft list ruleset   # 列出所有规则集

基础配置示例

bash
复制代码
# 创建表
sudo nft add table inet my_table

# 创建输入链,挂载到 input 钩子
sudo nft add chain inet my_table my_input { type filter hook input priority 0 \; }

# 放行 SSH 和 HTTP/HTTPS
sudo nft add rule inet my_table my_input tcp dport 22 accept
sudo nft add rule inet my_table my_input tcp dport 80,443 accept

# 默认丢弃(放在最后)
sudo nft add rule inet my_table my_input drop

持久化

bash
复制代码
sudo nft list ruleset > /etc/nftables.conf
sudo systemctl enable nftables

第四部分:生产环境安全加固建议

无论使用哪种工具,以下原则适用于所有 Linux 环境:

4.1 默认拒绝,最小开放

  • 所有入站流量默认丢弃,只显式放行业务必需的端口
  • 数据库端口(3306、5432、6379 等)切忌直接暴露在公网

4.2 管理端口严格限制来源 IP

SSH(22 端口)应仅允许公司出口 IP、VPN IP 或堡垒机 IP 访问:

bash
复制代码
# UFW
sudo ufw allow from 203.0.113.0/24 to any port 22

# firewalld(富规则)
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.0/24" port protocol="tcp" port="22" accept'

4.3 先放行,后启用

在云服务器上,切勿在未添加允许规则前直接启用防火墙,否则会切断 SSH 连接,导致实例“失联”。

正确的操作顺序:

  1. 先放行 SSH(ufw allow sshfirewall-cmd --add-service=ssh
  2. 再启用防火墙(ufw enablesystemctl start firewalld

4.4 启用日志与定期审计

  • firewalld:sudo journalctl -u firewalld
  • UFW:/var/log/ufw.log
  • 定期检查开放端口,删除不再需要的规则

总结

Linux 防火墙生态虽丰富,但选型逻辑清晰:

  • Ubuntu/Debian 新手用户 → UFW,命令简洁,上手最快
  • RHEL/CentOS 企业服务器 → firewalld,区域管理能力强
  • 银河麒麟等国产系统 → kylin-firewall + firewalld 双轨并行
  • 追求精细控制的高级用户 → iptables 或 nftables
  • 新项目推荐 → 直接采用 nftables 作为底层框架

核心安全原则始终不变:最小开放、默认拒绝、先放行后启用、来源 IP 白名单管控。掌握这些,你就掌握了 Linux 防火墙的精髓。

本文由 拉大锯 原创发布于 阳光沙滩 , 未经作者授权,禁止转载
评论
0 / 1024
推荐文章
Linux 防火墙完全指南:从原理到多发行版实战
本文全面解析Linux防火墙的底层原理与主流工具配置,涵盖UFW、firewalld、iptables、nftables等方案,适合不同发行版用户。从基础概念到生产环境加固建议,助你掌握核心安全策略,确保服务器与网络的安全运行。
水上派对英语单词篇
探索FLOATOPIA水上派对的完整指南,涵盖签到流程、场地指引、安全须知、活动安排及夜场舞会等实用英语词汇与对话。无论是初学者还是老手,都能轻松掌握关键术语,享受完美水上体验。
麒麟操作系统下使用 virt-customize 重置虚拟机 root 密码实战
本文详细介绍了在麒麟操作系统环境下使用 virt-customize 工具重置 KVM 虚拟机 root 密码的完整流程,包含安装步骤、常见问题及解决方案,帮助运维人员高效处理密码遗忘或批量初始化场景,避免数据丢失。
浅析JS预编译-函数篇
本文详细讲解了JavaScript中函数的预编译过程,包括AO对象的创建、变量和函数声明的提升,以及执行阶段的变化。适合初学者了解JS执行机制,帮助深入理解代码运行逻辑。
访问Github的另一种姿势
本文介绍了如何通过Watt ToolKit等工具加速访问Github,适合对网络技术感兴趣的读者。内容涵盖工具介绍、下载和使用方法,以及一些实用技巧,值得一看。
使用Gulp压缩JS
本文详细介绍了如何使用Gulp压缩JavaScript文件,特别是支持ES6语法的处理方法。通过实际操作和效果对比,帮助开发者提升代码性能,适合对前端自动化工具感兴趣的读者。
使用Gulp压缩CSS
本文详细介绍了如何使用Gulp工具对CSS文件进行压缩,提升网页加载速度。适合需要优化静态资源的开发者,提供清晰的步骤和示例,帮助快速上手。
从0部署Nuxtjs项目
本文详细介绍了如何将Nuxt.js项目部署到公网,涵盖Node.js安装、环境配置、源码上传及使用PM2启动服务的全过程,适合开发者学习和实践。
Linux 命令行美化利器:tree 命令完全指南(安装 + 全部参数详解)
掌握 Linux 下的 `tree` 命令,快速直观地查看目录结构。本文详细讲解安装方法、参数含义及实战场景,适合开发者和系统管理员提升工作效率。
Linux常用命令(一)
本文详细介绍了Linux基础命令,包括文件操作、系统显示、网络状态、软件包管理等,适合初学者学习和查阅,是掌握Linux系统的实用指南。
大模型推理参数解码:温度、Top-p 与核采样如何塑造生成文本的灵魂
探索大语言模型的采样参数如何塑造生成内容,从温度到Top-p,从惩罚机制到熵控制,揭示背后的信息论原理与实践策略。了解如何通过参数调优,让AI既保持知识的严谨,又拥有创造力的自由。
记从0使用Claude code写代码
本文介绍了如何使用Claude Code搭配DeepSeek进行编程,详细讲解了安装Node.js、全局安装Claude、配置模型以及使用方法。对于开发者来说,这是一份实用的技术教程,尤其适合对AI编程工具感兴趣的读者。
Android-Studio-Gradle同步失败-Library为null的通用排查指南
遇到 Android Studio Gradle Sync 失败时,不要轻易删除全局缓存。本文详细解析了错误原因,并提供了一系列精准的排查步骤和解决方案,帮助开发者快速定位并解决问题,提升开发效率。
PHP实现密码加密
本文详细介绍了Bcrypt密码加密技术及其在PHP中的应用,帮助开发者提升用户密码的安全性。通过实际代码示例,展示了如何使用password_hash和password_verify函数进行密码加密与验证,是学习网络安全知识的实用指南。
WordCloud效果,滚动标签
本文详细介绍了如何在Vue项目中集成WordCloud组件,包括依赖安装、属性配置和使用方法。适合开发者学习如何实现数据可视化功能,提升项目交互体验。
从0使用WordPress搭建一个优美的网站
本文详细介绍了如何使用WordPress搭建一个美观的网站,从安装到主题配置和功能拓展,为读者提供了实用的操作指南。无论是初学者还是有一定经验的开发者,都能从中获得有价值的参考。
JS实现在网站底部添加运行时间
想知道如何在网站底部显示运行时间?本文详细讲解了通过JavaScript实现这一功能的方法,包括时间计算逻辑和代码实现。适合前端开发者学习参考,轻松为网站添加实用功能。
在Vercel上部署Hexo博客
本文详细介绍了如何在Vercel上快速部署Hexo博客,无需后端服务即可实现高效发布。相比传统方式,省去了手动生成和上传静态文件的步骤,更加便捷。适合想要搭建个人博客的开发者参考。
从0搭建一个Hexo博客
本文详细介绍了Hexo博客框架的使用方法,从安装到部署全流程讲解,适合想快速搭建个人博客的技术爱好者。内容清晰易懂,是入门Hexo的理想指南。
离线设备激活方案:古老的 Windows 光盘激活,离线算法授权等
本文深入解析了离线激活的核心原理与实现方式,从历史案例到现代技术,全面剖析了如何在无网络环境下确保软件授权的安全性。通过设备指纹、授权文件校验等手段,为开发者提供了可复用的架构设计思路,适用于工业、医疗等对网络依赖较低的场景。
Hexo实现生成站点地图
想为你的Hexo博客添加站点地图功能吗?本文详细介绍了如何通过安装插件和配置文件来实现,适合没有内置该功能的新主题或自定义主题的用户。简单步骤助你提升搜索引擎优化效果。
Hexo实现代码压缩
本文分享了如何通过Hexo插件优化博客性能,详细介绍了安装和配置过程,帮助提升网页加载速度。适合对网站优化感兴趣的开发者阅读。
记一次 GitHub 幽灵协作者大清洗:强制重写 Git 历史与穿透 CDN 缓存实践
本文详细讲解了如何解决GitHub上出现的‘幽灵协作者’问题,通过重写Git历史和穿透CDN缓存,彻底清理错误提交记录。适合开发者学习如何高效管理项目历史与优化仓库信息。
从一行 `native` 堆栈追到 InstallReferrer:一次主线程 ANR 的排查全过程
本文详细记录了一次主线程ANR的排查过程,从一行native堆栈追踪到InstallReferrer服务调用。通过分析堆栈、源码和系统调用,揭示了归因SDK在主线程同步调用Play商店服务导致的ANR问题,并提供了多维度的解决方案。对于Android开发者来说,是一篇深入浅出的技术实践指南。
Linux从 HelloWorld 到数据库服务注册
本文详细解析了Linux系统中服务注册的概念与实现,通过一个简单的Hello World示例,帮助读者理解如何将程序注册为systemd服务,并掌握相关操作命令。无论是数据库还是其他应用,了解服务注册机制都是系统管理的重要基础。
学习虚拟机的笔记
linux ps 命令详解,跟着敲一次就掌握了
深入了解 Linux 中最常用的进程查看命令 `ps`,掌握其各种用法和参数,适用于系统管理和故障排查。从基础到高级,全面解析 `ps` 的使用技巧,帮助您提升 Linux 运维技能。
ObjectMapper 入门:Java 对象与 JSON 之间的「翻译官」
了解ObjectMapper在Java中如何实现对象与JSON的转换,掌握其在Spring Boot项目中的应用及常见使用场景。本文详细解析了序列化/反序列化过程、API用法、与Spring MVC的关系以及与其他JSON库的对比,适合开发者快速上手和深入理解。
服务器一次中病毒的记录
本文详细描述了一次服务器异常流量的排查过程,发现大量外部IP与内部服务建立连接,疑似存在恶意程序。通过分析日志和图片,确认为恶意程序导致带宽占用过高,最终通过备份和删除操作解决问题。文章提供了技术排查思路和解决方案,对系统维护具有参考价值。
JavaWeb微服务脚手架搭建
本文介绍了构建微服务架构时常用的开发模板和核心组件,涵盖技术选型、依赖配置及版本差异分析。通过合理选择 Java 和 Spring Boot 版本,可以显著提升开发效率和系统性能,是开发者不可错过的实践指南。