Firewalld防火墙怎么用,怎么设置?

Firewalld防火墙是Linux系统上动态管理网络规则的利器,相比iptables更直观易用,尤其适合CentOS/RHEL 7及以上环境。

Firewalld引入区域(zone)概念,将网络接口与规则集绑定,告别了iptables那套繁琐的链式操作,日常运维中,你只需要通过firewall-cmd命令就能快速开放端口、配置服务,无需重启服务即可生效,对于新手和运维老手来说,它都算得上是一种更贴近现代网络管理需求的方案。

linux系统中firewalld防火墙的使用
加载中
linux系统中firewalld防火墙的使用

Firewalld防火墙和iptables对比:谁更适合你的场景?

很多人在入门Linux防火墙时,都会纠结该选Firewalld还是iptables,两者底层都依赖Netfilter,但管理方式和设计理念差异明显。

核心区别:动态管理 vs 静态规则

  • Firewalld:采用动态规则,修改后无需重启防火墙,直接生效(除非你加了--permanent参数),规则基于区域,你可以把不同网络接口(如eth0、wlan0)划入不同信任级别,比如把内网接口放入trusted区域,公网接口放入public区域。
  • iptables:属于静态规则,每次修改后必须手动保存并重启服务,否则重启后丢失,规则是扁平化的链式处理,所有流量都得按顺序匹配,管理起来不够直观。

应用场景选择

  • 如果你的服务器主要跑在CentOS 7/8、RHEL 7+、Fedora这些现代发行版上,行业共识认为Firewalld是默认推荐,因为它能更轻松地处理动态网络环境,比如虚拟机网桥、Docker端口映射。
  • 如果你在维护老旧系统(如CentOS 6),或者需要极其精细的NAT/流量整形规则,iptables可能更直接,但绝大多数情况下,Firewalld通过firewall-cmd也能完成这些工作,只是命令写法略有不同。

表格对比:快速决策

Firewalld防火墙怎么用,怎么设置?

对比维度 Firewalld iptables
管理方式 动态规则,即时生效 静态规则,需重启
规则组织 基于区域(zone) 基于链(chain)
命令工具 firewall-cmd(推荐) iptables命令行
学习曲线 较低,概念清晰 较高,链和表复杂
适用场景 日常服务器管理、容器环境 高级网络策略、嵌入系统
默认支持 CentOS 7+、RHEL 7+、Fedora 所有Linux发行版

如果你的场景是CentOS Firewalld防火墙设置,直接上手Firewalld即可,现代文档和社区支持都更丰富。

Firewalld防火墙配置实战:从安装到放行端口

这部分聚焦Firewalld防火墙配置的具体操作,以CentOS 7/8为例,展示如何快速上手。

安装与基础状态检查

  • 确认Firewalld是否安装:rpm -qa | grep firewalld,如果未安装,执行yum install firewalld(CentOS 7)或dnf install firewalld(CentOS 8)。
  • 启动并设置开机自启:
    systemctl start firewalld
    systemctl enable firewalld
  • 查看当前状态:firewall-cmd --state,输出running表示正常。

开放端口与运行时规则

常见需求是开放某个TCP端口,比如Web服务的80端口:

  • 临时开放(仅当前会话有效,重启防火墙后失效):
    firewall-cmd --add-port=80/tcp
  • 永久开放(需要重载防火墙):
    firewall-cmd --add-port=80/tcp --permanent
    firewall-cmd --reload
  • 验证端口是否已加入规则:firewall-cmd --list-ports,会看到类似80/tcp的输出。

使用服务名替代端口号

Firewalld内置了常见服务的定义,比如http、https、ssh,直接使用服务名更简洁:

  • 开放http服务:firewall-cmd --add-service=http --permanent
  • Firewalld防火墙怎么用,怎么设置?

    查看所有可用服务:firewall-cmd --get-services,列表很长,涵盖大部分标准服务。

区域管理:让规则更精细

  • 查看默认区域:firewall-cmd --get-default-zone,通常是public

  • 将网络接口绑定到指定区域(比如内网卡eth0绑定到trusted):

    firewall-cmd --zone=trusted --add-interface=eth0 --permanent
    firewall-cmd --reload

    trusted区域默认允许所有流量,适合内网。public区域则只允许少量服务,适合公网。

  • 查询某个接口的当前区域:firewall-cmd --get-zone-of-interface=eth0

Firewalld防火墙规则管理进阶:复杂策略与端口转发

掌握了基础开放端口后,你可能需要配置更复杂的场景,比如端口转发、富规则(rich-rule)以及限制特定IP。

端口转发:将本地端口映射到其他端口或主机

  • 将本机80端口转发到8080端口(假设本地有服务在8080监听):
    firewall-cmd --add-forward-port=port=80:proto=tcp:toport=8080 --permanent
    firewall-cmd --reload
  • 转发到其他主机(比如192.168.1.100的8080端口):
    firewall-cmd --add-forward-port=port=80:proto=tcp:toaddr=192.168.1.100:toport=8080 --permanent

    注意:端口转发需要开启IP转发,执行sysctl -w net.ipv4.ip_forward=1并写入/etc/sysctl.conf

富规则:灵活控制来源IP和连接数

富规则语法更接近iptables,但受Firewalld管理,只允许192.168.1.0/24网段访问SSH:

firewall-cmd --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" service name="ssh" accept' --permanent

限制某个IP的并发连接数(防止滥用):

firewall-cmd --add-rich-rule='rule family="ipv4" source address="10.0.0.1" limit value="10/m" accept' --permanent

Firewalld防火墙怎么用,怎么设置?

规则备份与恢复

  • 导出当前规则:firewall-cmd --direct --get-all-rules(直接规则)或直接备份/etc/firewalld/目录。
  • 恢复时,覆盖/etc/firewalld/目录并执行firewall-cmd --reload或重启服务。

Firewalld防火墙常见问题解答

Firewalld开放端口后不生效,可能是什么原因?

  • 检查是否忘了加--permanent参数,导致规则只在运行时生效,重启后丢失。
  • 确认端口协议是否正确(tcp/udp常见错误)。
  • 查看防火墙是否运行在panic模式(firewall-cmd --query-panic),如果开启会阻断所有流量,用firewall-cmd --panic-off关闭。
  • 检查是否被其他规则(如输入链的REJECT)覆盖,使用firewall-cmd --list-all查看区域完整规则集。

Firewalld和iptables可以共存吗?

两者底层都是Netfilter,但管理工具会冲突,如果Firewalld正在运行,它接管了iptables规则,直接使用iptables命令添加的规则会在Firewalld重载时被覆盖,官方建议二选一:要么停用Firewalld,使用iptables服务;要么坚持用firewall-cmd管理,不要混用。业内专家指出,混用会导致规则混乱,排查困难,绝大多数场景下只需使用Firewalld即可。

如何查看Firewalld当前区域的所有规则?

使用firewall-cmd --list-all --zone=public(public可替换为具体区域),输出会显示该区域下绑定的接口、允许的服务、端口、富规则、masquerade状态等,如果想查看所有区域的规则,可以遍历firewall-cmd --get-zones然后逐个查询。

Firewalld防火墙的设计初衷是让网络管理变得更直观、更动态,降低运维复杂度,从基础开放端口到高级的端口转发和富规则,它都能胜任,如果你正在使用CentOS或RHEL系列,Firewalld就是默认且最值得信赖的选择,花半小时把常用命令跑一遍,后续维护会轻松很多。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/515083.html

(0)
8核16g服务器一个月多少钱,哪家性价比最高?
上一篇 2026年7月23日 21:56
服务器地址这么修改对吗?,服务器地址怎么修改
下一篇 2026年7月23日 22:00

相关推荐

  • 服务器真的需要上云吗?上云有哪些优缺点

    服务器是否需要上云,核心取决于业务规模、技术团队能力及成本控制需求;对于初创企业和波动型业务,上云是更优解;对于数据敏感或高并发稳定的传统企业,混合云或私有云可能更合适,上云决策的底层逻辑:不仅仅是技术迁移很多企业主在考虑服务器上云时,第一反应往往是“能不能省钱”或者“会不会更慢”,这种非黑即白的思维容易让人陷……

    2026年7月4日
    18500
  • IIS服务器怎么设置?iis服务器配置教程

    IIS(Internet Information Services)是微软开发的用于 Windows 服务器的 Web 服务器软件,设置 IIS 通常涉及安装、配置网站、管理应用程序池、设置权限以及配置 HTTPS 等步骤,以下是 IIS 设置的完整指南,涵盖从基础配置到高级优化的关键步骤:安装 IIS如果尚未……

    2026年7月11日
    12300
  • fisheye代码检查工具好用吗?fisheye怎么安装

    Fisheye 代码检查工具的核心价值在于通过可视化热力图直观呈现代码变更风险,帮助团队在合并前快速定位潜在缺陷,显著提升代码审查效率并降低生产环境故障率,在软件开发生命周期中,代码审查(Code Review)是保障质量的关键防线,面对庞大的代码库和频繁的迭代,传统的审查方式往往让人力不堪重负,Fisheye……

    2026年7月10日
    19900
  • 服务器系统修改MAC地址是什么,如何修改服务器MAC地址?

    什么是服务器系统修改 MAC 地址MAC 地址(Media Access Control Address),即“媒体访问控制地址”,也被称为物理地址,它是网络设备(如网卡)在出厂时由制造商烧录在硬件芯片中的唯一标识符,修改 MAC 地址(通常被称为 MAC 欺骗/MAC Spoofing),是指通过软件手段,在……

    AI资讯 2026年7月13日
    400
  • 杭州ai大模型公司哪家好?2026最新排名推荐

    杭州作为“中国AI第一城”,其大模型产业已形成从底层算力到行业应用的完整闭环,2026年选择杭州AI大模型公司,核心在于获取具备深厚场景落地能力与高性价比私有化部署方案的服务商,而非单纯购买通用基座模型,杭州AI大模型产业格局与核心优势解析杭州之所以能在2026年稳居全国AI高地,并非偶然,而是得益于阿里云、网……

    2026年6月14日
    5000
  • 服务器配置表怎么选?服务器配置参数详解

    服务器配置表并非简单的参数罗列,而是根据业务场景、流量预期及预算限制,在性能、稳定性与成本之间寻找最优解的系统化决策工具,为什么你需要一份精准的服务器配置表很多站长或运维新手在搭建网站时,往往陷入“配置越高越好”的误区,或者盲目追求低价导致线上频频崩溃,服务器配置表的核心价值在于“匹配”,它像是一份体检报告,精……

    2026年7月1日
    810
  • 分布式云服务器是什么?如何选择适合企业的分布式云服务器

    分布式云服务器并非简单的多台服务器叠加,而是通过底层网络将地理上分散的计算资源虚拟化整合,为用户提供具备高容灾、弹性伸缩及低延迟特性的统一计算服务,其核心价值在于用软件定义硬件的方式解决了传统架构的瓶颈,什么是分布式云服务器及其核心逻辑很多人听到“分布式”这个词,第一反应是技术极客的黑话,但实际上它就像是一个高……

    2026年7月8日
    8700
  • 如何实现漂亮的响应式分页列表?,怎么设置

    分页列表的SEO优化核心在于正确使用分页标签和避免内容重复,这是提升网站收录和排名的关键,很多网站运营者发现,分页列表内容被百度重复收录,导致权重分散,甚至出现低质量页面惩罚,只要掌握分页列表的优化方法,就能让百度蜘蛛高效抓取,同时提升用户体验,分页列表SEO优化方法有哪些?分页列表的优化涉及多个方面,从技术实……

    2026年7月20日
    200
  • 监控大模型ai能做什么?监控大模型ai应用场景

    监控大模型AI通过引入认知推理能力,将传统视频分析从“看得见”升级为“看得懂”,在复杂场景下的误报率降低显著,成为2026年智慧安防的核心基础设施,过去我们依赖的监控系统,像是一个只会记录画面的“老保安”,只能告诉你发生了什么,却无法解释为什么发生,现在的监控大模型AI则更像是一位拥有丰富经验的“专家”,它能理……

    2026年6月16日
    2500
  • 服务器端与客户端专用规则有何区别?网络规则配置详解

    在网络安全、内容审核或应用开发领域,“服务器端规则”与“客户端专用规则”有着本质的区别,理解这两者的差异对于构建安全、高效且合规的系统至关重要,以下是对这两类规则的详细解析、对比及最佳实践建议:服务器端规则 (Server-Side Rules)定义:服务器端规则是在后端服务器(如 Web 服务器、应用服务器……

    2026年7月10日
    11300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注