游乐游手机版
首页/网络安全/文章详情

多网卡环境下防火墙独立过滤规则配置方法

时间:2026-08-17 18:52
多网卡防火墙配置的核心,在于根据不同网卡的角色和用途实施分区管理:首先,通过ip -br a识别接口,再使用ip addr show确认IP地址与子网信息;接着,为管理网卡(如ens33)创建management zone并完成绑定,将业务网卡(如enp0s8)划分到public zone,同时为这

多网卡防火墙配置的核心,在于根据不同网卡的角色和用途实施分区管理:首先,通过ip -br a识别接口,再使用ip addr show确认IP地址与子网信息;接着,为管理网卡(如ens33)创建management zone并完成绑定,将业务网卡(如enp0s8)划分到public zone,同时为这两个zone设置--set-target=DROP,以阻止跨网卡转发;随后,按照不同安全区域分别开放端口(例如management仅开放22/8443,public禁用ssh、限制icmp并控制443访问);最后,重新加载并检查/etc/sysconfig/network-scripts/等底层网络配置,确保路由策略不存在冲突。

防火墙配置怎么在多网卡环境中配置独立的过滤规则

在多网卡环境中进行防火墙配置时,关键并不是给所有网卡套用同一套安全规则,而是让每一块网卡独立处理各自流量,依据用途、风险等级和所属网络区域分别控制。

先识别并区分每块网卡的实际角色
运行 ip -br a 或 nmcli device status 查看全部接口状态,再通过 ip addr show 确认每张网卡的 IP、子网以及物理连接关系。例如:

  • ens33:连接管理网络(172.16.1.0/24),通常只开放 SSH 与 HTTPS 管理端口
  • enp0s8:连接业务网络(192.168.10.0/24),可开放 80/443,但禁止 ICMP
  • virbr0:虚拟桥接接口,仅用于内部容器或虚拟化通信,不直接对外提供访问

不要将 DHCP 和静态 IP 混合使用,建议统一配置为静态地址,避免因 IP 漂移导致防火墙策略失效。

用防火墙区域(zone)绑定网卡,实现逻辑隔离
在 Linux 多网卡防火墙配置中,firewalld 的 zone 机制是实现网络隔离最直接的方法。每个 zone 都对应不同的信任级别和默认访问策略:

  • 创建专用 zone(如 management)并绑定管理网卡:
    firewall-cmd --permanent --new-zone=management
    firewall-cmd --permanent --zone=management --add-interface=ens33
  • 将业务网卡加入 public zone:
    firewall-cmd --permanent --zone=public --add-interface=enp0s8
  • 关键步骤:各 zone 的 FORWARD 默认策略必须设置为 DROP,防止不同网卡之间发生流量转发:
    firewall-cmd --permanent --zone=management --set-target=DROP
    firewall-cmd --permanent --zone=public --set-target=DROP

按 zone 单独配置端口与协议规则
不同网卡所面对的业务场景和安全风险并不相同,因此防火墙规则必须按区域分别设置,不能一刀切:

  • management zone 仅开放必要管理服务:
    firewall-cmd --permanent --zone=management --add-port=22/tcp
    firewall-cmd --permanent --zone=management --add-port=8443/tcp
    firewall-cmd --permanent --zone=management --remove-icmp-block=echo-request(可按需允许 ping)
  • public zone 访问限制应更严格:
    firewall-cmd --permanent --zone=public --remove-service=ssh
    firewall-cmd --permanent --zone=public --add-rich-rule='rule protocol value="icmp" drop'
    firewall-cmd --permanent --zone=public --add-port=443/tcp

完成所有修改后,执行 firewall-cmd --reload 重新加载规则,再使用 firewall-cmd --list-all-zones 检查各个 zone 是否已经正确生效。

同步检查底层网络配置,避免路由冲突
防火墙规则能否真正生效,前提是网络流量必须从对应网卡进出,因此底层网络配置也要同步核查:

  • 确认 /etc/sysconfig/network-scripts/ifcfg-ens33 中 BOOTPROTO=static,并确保 IP 地址与子网掩码符合网络规划
  • /etc/resolv.conf 中的 nameserver 应优先指向内网 DNS,而不要误配为公网 DNS 地址
  • 默认网关只能配置在一个出口网卡上(例如 DEFROUTE=yes 只在 ens33 或 enp0s8 中保留一个),否则可能造成路由冲突,甚至绕过防火墙策略

整体并不复杂,但这些细节在多网卡防火墙部署中非常容易被忽视。

来源:https://www.php.cn/faq/3003892.html
上一篇Fluxion发起Deauthentication断连攻击的方法与步骤 下一篇Linux网络接口详细信息查看方法与命令大全
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
DDoS攻击的三大主要形式:原理、特征与防御重点
网络安全 · 2026-08-31

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

如何有效预防和缓解DDoS攻击:5大核心策略详解
网络安全 · 2026-08-31

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
网络安全 · 2026-08-31

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

常见DDoS攻击类型详解:原理、特征与防御策略
网络安全 · 2026-08-31

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

如何有效抵御DDOS攻击:4种核心防护方案解析
网络安全 · 2026-08-31

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。