当前位置:

首页 > 系统应用 > 如何在Linux中配置具体的系统级防火墙动态黑名单同步及更新任务

如何在Linux中配置具体的系统级防火墙动态黑名单同步及更新任务

配置firewalld动态黑名单需加--permanent并执行--reload,否则规则不持久;批量封禁应使用--direct直写iptables避免性能瓶颈;还需校验规则是否生效,注意CentOS7上iptables-services与firewalld的服务冲突。

firewalld的动态黑名单看似简单,但稍不留神就会掉坑里。比如临时规则不持久、批量封禁效率低下、规则写入后实际未生效——这些问题在线上环境里碰到哪个都够头疼的。先把几个核心判断摆出来:用rich rule做黑名单必须加--permanent并执行--reload,否则重载后规则直接蒸发;reject和drop各有用途,调试用reject、静默丢弃用drop;至于大批量封IP,别用循环调firewall-cmd,用--direct直写iptables性能更稳。

如何在Linux中配置具体的系统级防火墙动态黑名单同步及更新任务

firewalld 用 rich rule 做动态 IP 黑名单,必须加 --permanent

很多人测试时用--add-rich-rule不跟--permanent,看着规则生效了,结果firewall-cmd --reload一跑,规则全没了,还以为是脚本配置错了。临时规则根本扛不住重载,用它来做黑名单等于白忙活。

正确写法必须加上--permanent,然后一定记得执行firewall-cmd --reload,规则才能真正落地:

sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.44" reject'
sudo firewall-cmd --reload
  • reject会让客户端收到明确的拒绝响应(比如Connection refused),调试时特别方便;生产环境想静默丢弃,换成drop就行
  • 同一个IP重复添加不会报错,但也不会叠加——firewalld不允许重复规则,第二次执行要么提示ERROR: timeout,要么静默忽略
  • 删除规则时必须把字符串一字不差地写出来,包括引号和空格,用--remove-rich-rule时source address和reject的顺序不能搞反

黑名单批量更新要避免逐条调用 firewall-cmd

直接在shell循环里反复调firewall-cmd,每条规则都要走一遍D-Bus通信和规则链重编译——100个IP下来,卡住或超时几乎是必然的。线上环境必须合并操作。

推荐的思路是:先收集所有待封IP,生成临时规则文件,然后用--direct批量注入内核链:

sudo firewall-cmd --direct --add-rule ipv4 filter INPUT 0 -s 203.0.113.44 -j REJECT
sudo firewall-cmd --direct --add-rule ipv4 filter INPUT 0 -s 192.168.5.101 -j REJECT
  • --direct绕过firewalld的抽象层,直写iptables,性能高、没有额外延迟,适合高频封禁场景
  • 规则插入位置的数字(比如0)控制优先级,数字越小越靠前,确保黑名单在白名单之前生效
  • 这种规则默认不持久,重启firewalld或系统后丢失,需要配合firewall-cmd --runtime-to-permanent或者手动保存到/etc/firewalld/direct.xml

同步任务必须校验规则是否真实生效

不少自动化脚本只盯着“命令返回0”就算成功,结果规则压根没进链表。常见翻车原因包括:zone绑错了网卡、rich rule被其他规则覆盖、firewalld服务没跑起来。

校验不能只看firewall-cmd --list-all,得去查底层链:

  • 先确认当前活跃zone:firewall-cmd --get-active-zones,确保目标IP落在你操作的zone(比如public)里面
  • 查看rich rule是否写入:firewall-cmd --zone=public --list-rich-rules
  • 查底层iptables是否命中:sudo iptables -L INPUT -n -v | grep 203.0.113.44
  • 模拟测试最简单:从被封IP的机器上跑curl -v http://your-server:80,应该能看到Connection refused或直接超时

CentOS 7 上持久化黑名单要特别注意 service 状态

CentOS 7.9已经在2024年6月停服了,但不少旧系统还在跑。它的firewalld默认开启,可有些镜像预装了iptables-services并设为开机启动,结果firewalld直接被屏蔽——你往firewalld里加的规则根本不起作用。

检查修复的步骤:

  • 确认当前谁是真正在跑的服务:systemctl is-active firewalld和systemctl is-active iptables只能有一个是active (running)
  • 如果iptables在跑,把它停掉:sudo systemctl stop iptables && sudo systemctl disable iptables
  • 启用firewalld:sudo systemctl enable --now firewalld
  • 验证:firewall-cmd --state必须输出running,而且iptables -L的输出里不应该出现你手动加的DROP规则

规则持久化本身没什么问题,但旧系统里服务冲突比想象中更常见。不先检查清楚就写脚本,等于往空配置里填数据——白费力气。

本文内容来源于网友投稿,如有侵权请联系删除。
作者最新文章
系统应用 防火墙
相关文章 更多
Win11专业版和家庭版安装流程有什么区别
Win11专业版和家庭版安装流程有什么区别

Windows 11 家庭版和专业版在安装步骤上并无本质差异,主要区别在于产品密钥激活和功能解锁。本教程指导你如何检查硬件兼容性、使用官方媒体创建工具制作安装盘,以及在安装过程中正确选择版本。同时解析安装后如何验证激活状态,以及从家庭版升级到专业版的正规路径,确保系统稳定且合规。

除了界面,Windows11和Win10还有哪些实质差异
除了界面,Windows11和Win10还有哪些实质差异

除了开始菜单的变化,Windows 11在TPM 2.0安全要求、窗口贴靠布局、驱动兼容性以及系统更新策略上与Windows 10有显著不同。本文详解两者实质差异,助你判断是否值得升级。

win10专业版和家庭版关闭更新方法差别在哪
win10专业版和家庭版关闭更新方法差别在哪

详解Windows 10家庭版和专业版在关闭或暂停自动更新时的操作区别。涵盖通用的暂停更新、活动时间设置,以及专业版独有的组策略管理入口,帮助不同版本用户合理控制更新节奏,避免系统安全风险。

win10暂停更新最长可以设置多少天怎么操作
win10暂停更新最长可以设置多少天怎么操作

想知道Win10暂停更新最长能设多久?官方支持最长暂停35天。本文图文演示如何在设置中开启暂停、确认生效日期,以及到期后如何恢复更新或调整活动时间以避免打扰。

win10怎么屏蔽win10系统更新的弹窗提醒
win10怎么屏蔽win10系统更新的弹窗提醒

本教程介绍如何在Windows 10中通过暂停更新、设置活动时间及安排重启时间来减少更新弹窗提醒。包含通知隐藏技巧及更新失败排查步骤,帮助你在保持系统安全的同时减少工作打扰。

win10更新后台占用CPU过高怎么关闭自动更新
win10更新后台占用CPU过高怎么关闭自动更新

Windows 10 更新时 CPU 占用过高怎么办?本教程演示如何通过任务管理器确认更新进程,使用“暂停更新”功能临时停止后台活动,并设置“活动时间”防止自动重启干扰工作。提供安全的故障排查步骤,避免直接禁用系统服务带来的风险。

win10正在玩游戏弹出更新重启怎么禁止
win10正在玩游戏弹出更新重启怎么禁止

Win10玩游戏时突然弹出更新重启提示?不要强制关机。本文教你如何通过设置“活动时间”避免自动重启,利用“安排重启”规划空闲时间,以及合理使用“暂停更新”功能。区分不同状态下的应对策略,既保护游戏进度又维持系统安全。

win10自动更新抢占网络带宽该怎么处理
win10自动更新抢占网络带宽该怎么处理

Win10自动更新抢占带宽导致游戏卡顿或网页打不开?本教程教你通过任务管理器确认更新进程,利用暂停更新、按流量计费连接和传递优化带宽限制,精准控制Windows Update下载速度,解决网络拥堵问题。

win10家庭版有没有简单办法阻止强制更新
win10家庭版有没有简单办法阻止强制更新

Win10家庭版用户常受强制更新困扰。本文详解如何利用系统自带的暂停更新、活动时间和安排重启功能,在不破坏系统稳定性的前提下减少更新打扰,并分析注册表修改的风险及系统支持现状。

win10升级新版本后取消开机密码失效怎么修复
win10升级新版本后取消开机密码失效怎么修复

Windows 10更新后开机突然要求输入密码?本文解析自动登录失效的真实原因,提供通过netplwiz重新保存凭据、关闭Windows Hello干扰及排查账户策略的完整步骤,助你恢复免密进入桌面。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
photoshop
photoshop
Windows、macOS 、 iPad

Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

Blender
Blender
Windows、macOS 和 Linux

Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。

灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

WINDOWS 更多
3dmax(3ds max)
3dmax(3ds max)
Windows

Autodesk 3ds Max 是一款专业的三维建模、动画与渲染软件,广泛应用于建筑可视化、游戏开发、影视动画、广告设计和产品展示等领域。

photoshop
photoshop
Windows、macOS 、 iPad

Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

Blender
Blender
Windows、macOS 和 Linux

Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。