游乐游手机版
首页/网络安全/文章详情

CentOS服务器防火墙白名单配置方法与操作步骤

时间:2026-08-18 15:25
说到 firewalld 防火墙白名单配置,它的核心逻辑其实非常清晰:默认拒绝,按需精准放行。在 CentOS 服务器的实际运维场景中,建议优先使用 rich rule 按 IP 与端口进行细粒度控制,或者通过新建 zone 并绑定源 IP 后再开放对应端口。这里有一个关键细节一定要注意:任何包含

说到 firewalld 防火墙白名单配置,它的核心逻辑其实非常清晰:默认拒绝,按需精准放行。在 CentOS 服务器的实际运维场景中,建议优先使用 rich rule 按 IP 与端口进行细粒度控制,或者通过新建 zone 并绑定源 IP 后再开放对应端口。这里有一个关键细节一定要注意:任何包含 --permanent 参数的操作,都必须紧接着执行 firewall-cmd --reload 才会正式生效。另外,务必避免把这类白名单策略与全局端口放行混合使用,以免引发规则冲突或访问控制失效。

CentOS 服务器防火墙白名单怎么配

CentOS 服务器设置防火墙白名单的关键,就是通过 `firewalld` 明确控制哪些 IP 可以访问哪些端口。重点不是“先全部放通再做限制”,而是“默认拒绝、按规则精确放行”。从稳定性和兼容性考虑,直接使用命令行配置最可靠,一般不建议手动修改 XML 文件,因为更容易出错,也可能带来版本兼容问题。

确认 firewalld 已启用并运行

在配置 CentOS 防火墙白名单之前,先确认 firewalld 服务已经正常工作:

  • 启动服务:sudo systemctl start firewalld
  • 设置开机自启:sudo systemctl enable firewalld
  • 检查运行状态:sudo firewall-cmd --state(返回 running 才表示正常)

两种主流白名单方式选一种即可

方式一:按源 IP + 端口进行精细控制(推荐)
适合只允许特定 IP 访问指定端口,例如仅让 192.168.1.5 访问 8080 端口:

  • 允许单个 IP 访问指定 TCP 端口:sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.5" port protocol="tcp" port="8080" accept'
  • 允许某个 IP 段(如 192.168.1.0/24)访问多个端口:sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" port protocol="tcp" port="8080-8090" accept'
  • 允许某个 IP 访问全部端口(谨慎使用):sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.10" accept'

方式二:按源 IP 绑定到 zone(适合内网多台互信主机)
可以新建一个专用区域,把白名单 IP 全部加入其中,再统一开放所需服务端口:

  • 创建新 zone:sudo firewall-cmd --permanent --new-zone=trusted-intranet
  • 添加白名单 IP:sudo firewall-cmd --permanent --zone=trusted-intranet --add-source=192.168.10.10
    sudo firewall-cmd --permanent --zone=trusted-intranet --add-source=192.168.10.11
  • 在该 zone 开放所需端口:sudo firewall-cmd --permanent --zone=trusted-intranet --add-port=3306/tcp
    sudo firewall-cmd --permanent --zone=trusted-intranet --add-port=8080/tcp

必须执行的收尾动作

所有带 --permanent 的命令都只是写入配置文件,并不会立即在当前系统中生效:

  • 重载防火墙规则:sudo firewall-cmd --reload(如果漏掉这一步,前面的配置基本等于没有生效)
  • 验证规则是否生效:sudo firewall-cmd --list-all 或 sudo firewall-cmd --list-rich-rules
  • 查看已生效的源 IP 规则:sudo firewall-cmd --zone=public --list-sources(如果使用了 --add-source 这种方式)

特别注意几个坑

下面这些常见错误,往往会导致 firewalld 白名单看起来配置成功,实际上却没有真正生效:

  • 不要先全局开放端口,再追加 IP 白名单限制:例如先执行 --add-port=8080/tcp,再添加 rich rule,后者通常就失去意义——因为这个端口已经对所有来源开放
  • Docker 容器映射端口默认不完全受 firewalld 管控:如果目标端口是 Docker 通过 -p 8300:8300 方式映射出来的,默认情况下 firewalld 规则可能不会按预期生效。此时需要修改 /etc/docker/daemon.json,加入 "iptables": false,然后重启 Docker
  • 不要在 public 区域里同时做白名单和全局放通端口:这种混用方式很容易产生冲突。更推荐使用 rich rule 做精准访问控制,或者单独新建 zone 来隔离防火墙策略
不算复杂,但在 CentOS 服务器防火墙白名单配置过程中,最容易出问题的往往就是这些细节。
来源:https://www.php.cn/faq/2954945.html
上一篇Linux服务器应急预案演练流程与实施方法 下一篇服务器IO性能优化配置方案与调优指南
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
DDoS攻击的三大主要形式:原理、特征与防御重点
网络安全 · 2026-08-31

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

如何有效预防和缓解DDoS攻击:5大核心策略详解
网络安全 · 2026-08-31

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
网络安全 · 2026-08-31

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

常见DDoS攻击类型详解:原理、特征与防御策略
网络安全 · 2026-08-31

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

如何有效抵御DDOS攻击:4种核心防护方案解析
网络安全 · 2026-08-31

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。