CentOS 7 配置 iptables 防火墙

CentOS 7 配置 iptables 防火墙

1. 服务介绍

iptables 是 Linux 内核 Netfilter 的规则管理工具,用于控制入站、出站和转发流量,也可实现源地址转换、端口映射等 NAT 功能。常见场景包括限制服务器开放端口、允许指定管理网段访问 SSH、为内网主机提供互联网出口。

2. 准备运行环境

• 操作系统:CentOS 7.x。

• 操作账号:root 或具备 sudo 权限的管理员账号。

• 软件源可用,服务器网络配置正常。

• 操作前确认当前 SSH 来源地址和管理端口。

• 远程修改时保留控制台或回滚窗口,避免错误规则导致失联。

3. 相关知识

filter 表负责过滤;常用链为 INPUTOUTPUTFORWARD

nat 表负责地址转换;常用链为 PREROUTINGPOSTROUTING

• 规则按顺序匹配,命中后通常停止继续匹配。

• 应先允许回环、已建立连接和管理流量,再设置默认拒绝策略。

• CentOS 7 默认使用 firewalld;切换到 iptables-services 前应避免两个防火墙服务同时管理规则。

• 临时命令重启后会丢失;需要使用 iptables-services 保存并恢复规则。

4. 实验步骤

4.1 安装并启用 iptables-services

bash 复制代码
yum -y install iptables-services
systemctl disable --now firewalld
systemctl enable --now iptables

备份当前规则:

bash 复制代码
iptables-save > /root/iptables.backup

4.2 配置基础入站策略

清理实验环境旧规则,并先允许必要流量:

bash 复制代码
iptables -F
iptables -X
iptables -t nat -F
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -s 10.1.100.0/24 -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT

设置默认策略:

bash 复制代码
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

如果 SSH 管理来源不属于 10.1.100.0/24,必须先把示例网段改成实际管理网段。

4.3 配置内网 SNAT

假设内网为 10.1.100.0/24,公网出口接口为 ens33

bash 复制代码
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-ip-forward.conf
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -s 10.1.100.0/24 -o ens33 -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.1.100.0/24 -o ens33 -j MASQUERADE

4.4 保存规则

bash 复制代码
service iptables save
iptables-save > /etc/sysconfig/iptables
systemctl restart iptables

5. 验证结果

服务端检查服务和规则:

bash 复制代码
systemctl status iptables --no-pager
iptables -S
iptables -L -n -v --line-numbers
iptables -t nat -L -n -v --line-numbers
sysctl net.ipv4.ip_forward
ss -lntp
journalctl -u iptables -n 50 --no-pager

客户端验证:

bash 复制代码
ping -c 4 <服务器IP>
ssh root@<服务器IP>
curl -I http://<服务器IP>
curl -I https://<服务器IP>

内网客户端访问外网后,在网关查看计数器:

bash 复制代码
iptables -t nat -L POSTROUTING -n -v --line-numbers
iptables -L FORWARD -n -v --line-numbers

允许的 SSH、HTTP、HTTPS 流量可访问,未放行端口被拒绝,NAT 和 FORWARD 规则计数增加,说明 iptables 配置生效。

6. 回滚方法

远程操作出现异常时,通过控制台恢复备份:

bash 复制代码
iptables-restore < /root/iptables.backup
service iptables save
相关推荐
DevSecOps选型指南3 小时前
中国版Mythos,为何是悬镜安全灵脉CodeAI?
人工智能·安全
德迅云安全杨德俊7 小时前
应用加速:一站式解决企业跨域网络加速与安全双重难题
网络·安全·ddos
KKKlucifer9 小时前
运营商全域安全运维支撑体系落地实践
运维·安全
数字新视界9 小时前
国产信创动环监控系统助力环境安全管控创新
物联网·安全·电力监控系统·用电安全·大榕树
数字供应链安全产品选型10 小时前
悬镜安全打造“中国版 Anthropic Mythos”:以AI治理AI,重构新一代数字供应链安全
人工智能·安全·重构
2301_7807896611 小时前
零信任时代:WAF 从边界防护到微隔离的架构跃迁
网络·安全·web安全·kubernetes·ddos
阿文和她的Key11 小时前
一个失控的AI智能体在4.5天内完成了17,600次攻击:从这次事件看AI安全治理的四层裂痕
人工智能·安全
枫叶v.12 小时前
Prompt Injection 防不住怎么办?从 Source-Sink 模型设计 Agent 安全边界
数据库·安全·prompt
数字供应链安全产品选型13 小时前
中国版 Anthropic Mythos,为何是悬镜安全?
人工智能·安全
执念WRD13 小时前
VulnTarget-C 渗透实战:外网入口到域控权限提升
网络·安全·web安全·网络安全