服务器系统防火墙服务安装与开机自启配置
在 Linux 服务器上配置防火墙(如 firewalld 或 ufw)并设置开机自启是保障系统安全的重要步骤。以下是详细步骤:一、选择防火墙工具
常见的防火墙工具有:
[*]firewalld(RHEL/CentOS/Fedora 默认)
[*]UFW(Ubuntu/Debian 简化工具,底层调用 iptables)
[*]iptables(传统工具,需手动配置)
推荐使用 firewalld(企业级)或 UFW(用户友好)。
二、以 firewalld 为例(RHEL/CentOS/Fedora)
1. 安装 firewalld
# RHEL/CentOS 7+
sudo yum install firewalld -y
# Fedora
sudo dnf install firewalld -y
2. 启动并设置开机自启
sudo systemctl start firewalld # 立即启动
sudo systemctl enable firewalld # 开机自启
3. 配置防火墙规则
[*]开放端口(例如 HTTP/80、HTTPS/443):
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
# 或指定端口
sudo firewall-cmd --permanent --add-port=8080/tcp
[*]重新加载规则(使配置生效):
sudo firewall-cmd --reload
[*]查看当前规则:
sudo firewall-cmd --list-all
4. 验证状态
sudo systemctl status firewalld
三、以 UFW 为例(Ubuntu/Debian)
1. 安装 UFW
sudo apt update
sudo apt install ufw -y
2. 启用并设置开机自启
sudo ufw enable # 启用防火墙(会立即生效并开机自启)
3. 配置规则
[*]开放端口:
sudo ufw allow 22/tcp # 允许 SSH
sudo ufw allow 80/tcp # 允许 HTTP
sudo ufw allow 443/tcp# 允许 HTTPS
[*]拒绝所有其他流量(默认策略):
sudo ufw default deny incoming
sudo ufw default allow outgoing
4. 验证状态
sudo ufw status verbose
四、通用注意事项
[*]避免锁定自己:
[*]确保 SSH 端口(默认 22)已开放,否则可能无法远程连接。
[*]测试规则后,建议通过控制台或另一会话验证访问。
[*]保存规则:
[*]firewalld 使用 --permanent 标志持久化规则。
[*]UFW 的规则默认保存,重启后仍有效。
[*]其他工具:
[*]如果使用 iptables,需手动保存规则(如 iptables-save > /etc/iptables/rules.v4)并配置开机加载。
[*]安全加固:
[*]仅开放必要的端口。
[*]定期更新规则以适应服务变化。
五、验证与故障排查
[*]检查服务状态:
systemctl status firewalld# 或 ufw
[*]测试端口连通性:
telnet <服务器IP> <端口> # 或使用 nc/nmap
[*]查看日志:
journalctl -u firewalld # firewalld 日志
tail -f /var/log/ufw.log # UFW 日志(Ubuntu)
通过以上步骤,您可以安全地配置防火墙并确保其随系统启动自动运行。根据实际需求调整规则,保持系统安全。
页:
[1]