CentOS 7 配置 iptables 防火墙

CentOS 7 配置 iptables 防火墙

1. 服务介绍

iptables 是 Linux 内核 Netfilter 的规则管理工具,用于控制入站、出站和转发流量,也可实现源地址转换、端口映射等 NAT 功能。常见场景包括限制服务器开放端口、允许指定管理网段访问 SSH、为内网主机提供互联网出口。

2. 准备运行环境

• 操作系统:CentOS 7.x。

• 操作账号:root 或具备 sudo 权限的管理员账号。

• 软件源可用,服务器网络配置正常。

• 操作前确认当前 SSH 来源地址和管理端口。

• 远程修改时保留控制台或回滚窗口,避免错误规则导致失联。

3. 相关知识

filter 表负责过滤;常用链为 INPUTOUTPUTFORWARD

nat 表负责地址转换;常用链为 PREROUTINGPOSTROUTING

• 规则按顺序匹配,命中后通常停止继续匹配。

• 应先允许回环、已建立连接和管理流量,再设置默认拒绝策略。

• CentOS 7 默认使用 firewalld;切换到 iptables-services 前应避免两个防火墙服务同时管理规则。

• 临时命令重启后会丢失;需要使用 iptables-services 保存并恢复规则。

4. 实验步骤

4.1 安装并启用 iptables-services

bash 复制代码
yum -y install iptables-services
systemctl disable --now firewalld
systemctl enable --now iptables

备份当前规则:

bash 复制代码
iptables-save > /root/iptables.backup

4.2 配置基础入站策略

清理实验环境旧规则,并先允许必要流量:

bash 复制代码
iptables -F
iptables -X
iptables -t nat -F
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -s 10.1.100.0/24 -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT

设置默认策略:

bash 复制代码
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

如果 SSH 管理来源不属于 10.1.100.0/24,必须先把示例网段改成实际管理网段。

4.3 配置内网 SNAT

假设内网为 10.1.100.0/24,公网出口接口为 ens33

bash 复制代码
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-ip-forward.conf
iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -s 10.1.100.0/24 -o ens33 -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.1.100.0/24 -o ens33 -j MASQUERADE

4.4 保存规则

bash 复制代码
service iptables save
iptables-save > /etc/sysconfig/iptables
systemctl restart iptables

5. 验证结果

服务端检查服务和规则:

bash 复制代码
systemctl status iptables --no-pager
iptables -S
iptables -L -n -v --line-numbers
iptables -t nat -L -n -v --line-numbers
sysctl net.ipv4.ip_forward
ss -lntp
journalctl -u iptables -n 50 --no-pager

客户端验证:

bash 复制代码
ping -c 4 <服务器IP>
ssh root@<服务器IP>
curl -I http://<服务器IP>
curl -I https://<服务器IP>

内网客户端访问外网后,在网关查看计数器:

bash 复制代码
iptables -t nat -L POSTROUTING -n -v --line-numbers
iptables -L FORWARD -n -v --line-numbers

允许的 SSH、HTTP、HTTPS 流量可访问,未放行端口被拒绝,NAT 和 FORWARD 规则计数增加,说明 iptables 配置生效。

6. 回滚方法

远程操作出现异常时,通过控制台恢复备份:

bash 复制代码
iptables-restore < /root/iptables.backup
service iptables save
相关推荐
天空之城--11 小时前
Android逆向安全合规接单指南
android·安全
是隼人14 小时前
buuctf-pwn picoctf_2018_shellcode(ret2shellcode)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门
hasty14 小时前
_proto__ 不是普通键:从 JSON 反序列化看原型污染
安全·json
Wang's Blog14 小时前
Java框架快速入门: Spring Security+OAuth2之方法级安全注解
java·安全·spring
mounter62517 小时前
统一安全域:KVM Planes 如何驾驭硬件特权级
linux·安全·linux kernel·kernel
sbjdhjd17 小时前
ThinkPHP 5.0.10 缓存写入型 RCE 复盘:从手动搭建、换行绕过到源码单步验证 | 05
java·后端·安全·spring·网络安全·数据挖掘·php
QXWZ_IA19 小时前
电力作业安全管控如何从人防走向技防智防?智能工器具体系解析
人工智能·科技·安全
小程序设计20 小时前
校园网络资产自动探测与安全状态评估系统设计与实现
网络·安全
小程序设计20 小时前
电力大模型输出内容安全风险评估和控制系统
安全
Wang's Blog21 小时前
Java框架快速入门: Spring Security+OAuth2之前端按钮级安全与路由守卫
java·安全·spring