CentOS8 Firewalld 高级规则中级实操教程

CentOS8 Firewalld 高级规则中级实操教程

一、服务概述

Firewalld 是 CentOS8 默认动态防火墙,区别于传统 iptables,支持区域管理、富规则、端口转发、IP 黑名单、服务放行、定时规则,无需重启即可生效,是生产环境首选防火墙。

二、实验环境

系统:CentOS8

关闭 SELinux,开启 firewalld

|-----------------------------------------------------------|
| bash systemctl start firewalld systemctl enable firewalld |

三、基础核心操作实操

3.1 查看防火墙状态与区域

|-----------------------------------------------------------------------------------|
| bash firewall-cmd --state firewall-cmd --get-active-zones firewall-cmd --list-all |

3.2 放行端口与服务

|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| bash # 放行80、443端口永久生效 firewall-cmd --permanent --add-port=80/tcp firewall-cmd --permanent --add-port=443/tcp # 放行http服务 firewall-cmd --permanent --add-service=http # 重载生效 firewall-cmd --reload |

四、高级富规则实操(企业核心)

富规则可实现基于 IP、网段、协议、端口精准控制

4.1 允许指定 IP 访问所有端口

|----------------------------------------------------------------------------------------------------|
| bash firewall-cmd --permanent --rich-rule='rule family=ipv4 source address=192.168.10.0/24 accept' |

4.2 禁止指定 IP 访问服务器

|--------------------------------------------------------------------------------------------|
| bash firewall-cmd --permanent --rich-rule='rule family=ipv4 source address=10.0.0.10 drop' |

4.3 仅允许指定 IP 连接 22 端口

|----------------------------------------------------------------------------------------------------------------------------|
| bash firewall-cmd --permanent --rich-rule='rule family=ipv4 source address=192.168.10.50 port protocol=tcp port=22 accept' |

五、端口转发与内网穿透实操

将本机 8080 端口流量转发至内网机器:

|---------------------------------------------------------------------------------------------------------------------------|
| bash firewall-cmd --permanent --add-forward-port=port=8080:proto=tcp:toaddr=192.168.10.90:toport=80 firewall-cmd --reload |

六、规则查询与删除

|--------------------------------------------------------------------------------------------------------|
| bash # 查看所有规则 firewall-cmd --list-all --permanent # 删除端口 firewall-cmd --permanent --remove-port=80/tcp |

七、常见报错排错

  1. 规则不生效:未加 --permanent、未 reload
  1. 远程连接断开:错误禁止 22 端口
  1. 转发无效:未开启内核转发

八、运维最佳实践

  1. 生产环境禁止关闭防火墙,只做精准放行
  1. 外网服务器使用富规则限制访问源 IP
  1. 业务端口最小化放行,杜绝全端口开放
  1. 定期清理无效防火墙规则
相关推荐
江屿风1 小时前
【Linux系统】【Linux进程终止等待详解与程序替换机制初体验】流食般投喂
linux·运维·笔记·系统架构·centos·unix
螺蛳粉 螺蛳粉1 小时前
CentOS 7.9 自建 Yum 源服务器搭建指南
linux·服务器·centos
赋创小助手1 小时前
Qwen3.8-27B 本地推理 Benchmark 解析:llama.cpp、vLLM、SGLang 与长 Context 的性能差异
服务器·人工智能·大模型·qwen·vllm·sglang·context长度
2601_949499941 小时前
工业 POF 器件国产化新思路:芯瑞科技DT‑2532Z 解决安华高 HFBR‑2532Z 供应链卡点
运维·网络·人工智能·科技·光模块
fanxiaohui121382 小时前
2026符合上飞机标准的充电宝推荐南孚传应,质量稳定又安全
运维·服务器·人工智能·科技
国际云,接待2 小时前
云服务器跨厂商迁移怎么尽量不停机:用 rsync、MySQL binlog 和 DNS TTL 做双阶段切换
运维·服务器·mysql
宝塔面板2 小时前
宝塔拨测正式发布:网站测速、持续监控、异常告警
运维
Doris__HE2 小时前
【元脑服务器NF8260G7-NF8260M7技术规格分享】
运维·服务器·网络·数据库·性能优化
wdfk_prog2 小时前
ROS教程06:ROS1 Node 启动与停止流程
运维·缓存·docker·容器·ros
白猫不黑2 小时前
CTF是什么?从零理解一场攻防竞赛
网络·web安全·计算机·网络安全·信息安全·ctf·红蓝对抗