firewalld是什么?linux防火墙配置教程

firewalld 是 Linux 系统(特别是基于 RHEL/CentOS/Fedora 的系统)中默认使用的动态防火墙管理器,它使用 iptables 或 nftables 作为底层工具,但提供了一个更友好、更动态的管理接口。

以下是关于 firewalld 的核心概念、常用命令及管理技巧的完整指南。

Linux学习之路28_Linux防火墙_firewalld
加载中
Linux学习之路28_Linux防火墙_firewalld

核心概念

  • 区域 (Zones):
    firewalld 的核心思想是“区域”,每个网络接口可以关联一个区域,每个区域定义了一组允许或拒绝的规则。

    • 常见区域:public(默认,仅允许 ssh 和 dhcpv6-client)、trusted(完全信任)、block(拒绝所有)、drop(丢弃所有,无响应)。
  • 服务 (Services):
    为了方便管理,firewalld 预定义了一些常见服务(如 http, https, ssh, mysql),你可以通过服务名来开放端口,而不是直接指定端口号。
  • 运行时配置 vs 永久配置:
    • 运行时 (Runtime):立即生效,重启后失效。
    • 永久 (Permanent):写入配置文件,重启后生效,但需要重新加载才能立即生效。

基本操作命令

1 服务管理

# 启动 firewalld 服务
sudo systemctl start firewalld
# 设置开机自启
sudo systemctl enable firewalld
# 查看防火墙状态
sudo firewall-cmd --state
# 查看当前活动的区域
sudo firewall-cmd --get-active-zones
# 查看默认区域
sudo firewall-cmd --get-default-zone

firewalld是什么?linux防火墙配置教程

2 区域与端口管理

# 查看所有可用区域
sudo firewall-cmd --get-zones
# 查看指定区域的所有规则(public 区域)
sudo firewall-cmd --zone=public --list-all
# 开放端口(仅运行时生效)
sudo firewall-cmd --add-port=8080/tcp
# 开放端口(永久生效)
sudo firewall-cmd --permanent --add-port=8080/tcp
# 移除端口(永久生效)
sudo firewall-cmd --permanent --remove-port=8080/tcp
# 重新加载配置(使永久配置立即生效,不中断现有连接)
sudo firewall-cmd --reload

3 服务管理

# 查看预定义的服务列表
sudo firewall-cmd --get-services
# 允许 HTTP 服务(运行时)
sudo firewall-cmd --add-service=http
# 允许 HTTPS 服务(永久)
sudo firewall-cmd --permanent --add-service=https
# 移除 HTTP 服务
sudo firewall-cmd --permanent --remove-service=http

4 富规则 (Rich Rules)

富规则允许更复杂的逻辑,如限制 IP、指定接口等。

# 允许来自特定 IP 的所有访问
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" accept'
# 拒绝来自特定 IP 的 SSH 访问
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.5" service name="ssh" reject'
# 查看富规则
sudo firewall-cmd --list-rich-rules

firewalld是什么?linux防火墙配置教程


高级功能

1 端口转发 (Port Forwarding)

将外部请求的端口转发到内部其他 IP 或端口。

# 将外部 8080 端口转发到本地 80 端口
sudo firewall-cmd --permanent --add-forward-port=port=8080:proto=tcp:toport=80:toaddr=127.0.0.1
# 或者转发到另一个 IP
sudo firewall-cmd --permanent --add-forward-port=port=8080:proto=tcp:toport=80:toaddr=192.168.1.10

2 接口绑定

将网络接口绑定到特定区域。

# 将 eth0 接口绑定到 trusted 区域
sudo firewall-cmd --permanent --zone=trusted --add-interface=eth0
# 重新加载以生效
sudo firewall-cmd --reload

3 日志记录

firewalld 本身不直接记录日志,但可以通过富规则触发 LOG 目标,或者结合 iptables 日志模块。

# 记录所有被拒绝的包(需要配合 iptables 或 nftables 配置)
# 更简单的方式是使用 firewalld 的 rich rule 记录特定流量
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="0.0.0.0/0" service name="ssh" log prefix="SSH_LOG" level="warning" accept'

常见问题与故障排除

Q1: 如何查看防火墙是否正在运行?

sudo systemctl status firewalld

firewalld是什么?linux防火墙配置教程

Q2: 修改配置后不生效?

确保使用了 --permanent 并执行了 --reload:

sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --reload

Q3: 如何临时禁用防火墙(仅用于调试)?

sudo systemctl stop firewalld

⚠️ 注意:在生产环境中不建议长期禁用防火墙。

Q4: 如何查看详细的防火墙规则?

# 查看 iptables 规则(如果底层是 iptables)
sudo iptables -L -n -v
# 查看 nftables 规则(如果底层是 nftables)
sudo nft list ruleset

Q5: firewalld 和 iptables 的关系?

firewalld 是 iptables/nftables 的前端管理工具,你不需要直接操作 iptables 命令,除非你需要调试底层规则。


最佳实践

  1. 始终使用 --permanent 和 --reload:确保配置在重启后依然有效。
  2. 使用服务名而非端口号:如 http 比 80/tcp 更易读且不易出错。
  3. 最小权限原则:只开放必要的端口和服务。
  4. 定期审计:使用 sudo firewall-cmd --list-all 定期检查当前规则。
  5. 备份配置:
    sudo cp /etc/firewalld/zones/public.xml /etc/firewalld/zones/public.xml.bak

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/477719.html

赞 (0)
8250cdn是什么,8250cdn
上一篇 2026年7月10日 02:48
python挂起怎么操作?python挂起线程方法
下一篇 2026年7月10日 02:48

相关推荐

  • 服务器怎么安装网站?个人网站搭建教程

    服务器安网站的核心在于选择匹配业务规模的云主机或独立服务器,并通过配置Web服务器软件(如Nginx或Apache)与域名解析来完成部署,整个过程需重点关注安全性与性能优化,很多人认为买个服务器就能直接建站,其实这只是第一步,真正的难点在于如何让这个“铁盒子”稳定、安全且快速地响应全球用户的访问请求,2026年……

    2026年7月10日
    18000
  • 服务器数据库云备份软件怎么选?企业数据异地容灾方案

    服务器数据库云备份软件的核心价值在于通过自动化策略将本地数据实时同步至云端,构建起“本地+异地”的双重保险,确保在硬件故障或勒索病毒攻击时能快速恢复业务,其价格通常按存储量和备份频率阶梯式定价,性价比远高于自建灾备中心,在数字化转型的深水区,数据已成为企业的核心资产,许多IT管理者仍停留在“定期拷贝”的传统思维……

    2026年7月8日
    12900
  • 大模型部署gRPC通信怎么做?gRPC服务性能优化方案

    大模型部署采用gRPC通信,能凭借二进制协议和HTTP/2特性,显著降低网络延迟并提升吞吐量,是构建高并发AI服务架构的行业首选方案,在人工智能应用落地的最后一公里,模型推理服务的响应速度直接决定了用户体验的上限,传统的RESTful API虽然易于调试,但在处理大模型这种高负载、长连接的场景时,往往显得力不从……

    2026年6月18日
    3300
  • 如何用HTML实现返回键,网页返回上一页的代码怎么写?

    实现网页返回键的核心在于调用浏览器提供的 History API,最直接且通用的代码实现方式是使用 JavaScript 的 history.back() 方法,HTML返回键代码怎么写:三种核心实现逻辑在前端开发中,实现“返回”功能并非仅仅是写一个按钮,而是需要根据当前页面的生命周期和用户路径来选择最合适的逻……

    2026年7月14日
    2200
  • 云服务器租用哪个品牌好,云服务器租用价格

    “服务器之云”这个表述可能有些模糊,因为它可以指代不同的概念,为了给您提供最准确、有用的信息,我将从以下几个常见的角度来解读和展开:云计算(Cloud Computing)中的服务器这是最常见的理解,在云计算时代,“服务器”不再仅仅是机房里的一台台物理机器,而是被抽象化为“云资源”,核心概念:用户无需购买和维护……

    2026年7月10日
    7500
  • 大模型的Flores翻译评测是什么?大模型评测数据集有哪些

    大模型的Flores翻译评测是一套由Meta主导的、专门针对低资源语言进行标准化机器翻译质量评估的基准测试,它通过统一的数据集和指标,客观衡量模型在多语言环境下的真实翻译能力,而非仅仅依赖单一语言的对齐数据,在人工智能飞速发展的今天,机器翻译早已不再是简单的词汇替换,而是涉及文化语境、语法结构甚至逻辑推理的复杂……

    2026年6月21日
    2800
  • iis7建站如何创建站点?,操作步骤有哪些?

    iis7建站的核心操作就三步:打开IIS管理器、右键添加网站、填好物理路径和端口,全程不超过五分钟,这套流程从Windows Server 2008时代延续至今,界面虽然老派,但功能扎实,至今仍是不少中小企业搭建ASP.NET站点的首选方案,下面我把整个流程拆开揉碎,从环境准备讲到最后上线,顺带把常见坑也一并趟……

    2026年8月11日
    1100
  • 服务器云解析配置失败怎么办,云解析dns设置教程

    服务器云解析的核心价值在于通过全球智能调度与高可用架构,彻底解决传统DNS单点故障导致的访问延迟与宕机风险,是保障业务连续性的基础设施基石,想象一下,你的网站就像一家开在繁华地段的实体店,如果店门口只有一条小路,一旦堵车,顾客就进不来;或者店铺突然停电,所有交易瞬间停滞,传统的DNS解析就像那条唯一的小路,而服……

    2026年7月1日
    1800
  • 大模型分布式训练Megatron-LM教程怎么用?Megatron-LM分布式训练报错怎么解决

    Megatron-LM 是目前业界公认的大模型分布式训练高效框架,通过张量并行、流水线并行和数据并行的组合策略,能显著降低显存占用并提升训练吞吐量,是构建千亿参数模型的首选方案,在大模型训练领域,显存墙和通信瓶颈是两大核心痛点,传统的单卡训练早已无法满足千亿参数模型的迭代需求,Megatron-LM 由 NVI……

    2026年6月17日
    2300
  • i2c总线有哪些注意事项?,常见问题有哪些

    I2C总线设计的关键在于上拉电阻、从机地址冲突和总线电容三大核心注意事项,忽视这些细节会导致通信失败,很多工程师在首次使用I2C时,往往只关注读写时序,忽略了硬件细节,导致实际调试时问题百出,本文从硬件选型到软件配置,逐一梳理常见注意事项,帮助高效避坑,i2c总线上拉电阻怎么选:阻值计算与功耗权衡上拉电阻的阻值……

    2026年8月6日
    1500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注