您的位置:首页 >CentOS 7怎么设置防火墙白名单
发布于2026-08-12 阅读(0)
扫一扫,手机访问
在CentOS 7里,默认启用的防火墙工具就是firewalld。要做白名单,得走它自己的原生命令这条路:要么用--add-rich-rule把源IP和端口绑定起来,要么新建自定义zone,加入source后再放行业务所需服务。反过来说,直接手动改iptables文件,或者临时执行iptables命令,基本都不靠谱,因为firewalld会动态接管并覆盖这些规则。

firewalld 是 CentOS 7 默认启用的防火墙管理工具,直接用 iptables 命令或编辑 /etc/sysconfig/iptables 文件**大概率失效**——因为 firewalld 会动态接管规则链,手动写的 iptables 规则在 reload 或重启后会被覆盖或清空。
所以,设置白名单必须走 firewalld 的原生路径,否则白名单形同虚设。
这是最常用、也最安全的白名单方式。核心是用 --add-rich-rule 显式绑定源地址 + 协议 + 端口,避免全局开放端口后再加限制(那种写法无效)。
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" port protocol="tcp" port="22" accept'firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/8" port protocol="tcp" port="8080" accept'address 可以是单 IP 或 CIDR 段port="8080,8081"firewall-cmd --reload 才生效,--permanent 保证重启后仍存在适合内网多台机器统一授信场景。把白名单 IP 归入一个自定义 zone(比如 trusted),再给该 zone 开放服务,比逐条写 rich rule 更易维护。
firewall-cmd --permanent --new-zone=trusted-internalfirewall-cmd --permanent --zone=trusted-internal --add-source=172.16.0.0/12firewall-cmd --permanent --zone=trusted-internal --add-service=httpfirewall-cmd --get-active-zones,若没显示,需 firewall-cmd --set-default-zone=trusted-internal 或对接口绑定(如 --zone=trusted-internal --change-interface=eth0)public zone —— 它默认策略宽松,容易误放行很多人改完 /etc/sysconfig/iptables 并 systemctl restart iptables,却发现规则没生效,甚至 SSH 都连不上。根本原因不是语法错,而是冲突:
firewalld 和 iptables-services 不能共存;启动 iptables 服务前必须 systemctl stop firewalld && systemctl mask firewalldfirewalld,Docker 等组件仍可能自动写 iptables 规则,覆盖你手写的白名单链iptables -A INPUT -s 1.2.3.4 -j ACCEPT → 这条规则插在链尾,但前面已有 -j REJECT,永远匹配不到iptables -I INPUT 1 -s 1.2.3.4 -j ACCEPT(-I 表示 insert,数字 1 指第一行)service iptables sa ve,应确认写入的是 /etc/sysconfig/iptables,且文件权限为 600别只信 firewall-cmd --list-all 输出里有 rich rule 就算成功。真实验证要分两步:
telnet 服务器IP 22 或 nc -zv 服务器IP 8080,应超时或被拒绝(不是 Connection refused,而是 No route to host 或 timeout)iptables -t filter -L INPUT -n --line-numbers,确认你的 whitelist 链或 rich rule 对应的 ipset 条目确实存在于 INPUT 链中,且位置在 REJECT 之前iptables -t filter -L DOCKER-USER -n —— 这里可能被 Docker 插入 bypass 规则,绕过你的白名单firewalld 原生命令管理,全程避免混用 iptables 命令或直接编辑规则文件。 上一篇:Mac自带输入法怎么开启听写功能
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9