商城首页欢迎来到中国正版软件门户

您的位置:首页 >CentOS 7怎么设置防火墙白名单

CentOS 7怎么设置防火墙白名单

  发布于2026-08-12 阅读(0)

扫一扫,手机访问

在CentOS 7里,默认启用的防火墙工具就是firewalld。要做白名单,得走它自己的原生命令这条路:要么用--add-rich-rule把源IP和端口绑定起来,要么新建自定义zone,加入source后再放行业务所需服务。反过来说,直接手动改iptables文件,或者临时执行iptables命令,基本都不靠谱,因为firewalld会动态接管并覆盖这些规则。

CentOS 7怎么设置防火墙白名单

firewalld 是 CentOS 7 默认启用的防火墙管理工具,直接用 iptables 命令或编辑 /etc/sysconfig/iptables 文件**大概率失效**——因为 firewalld 会动态接管规则链,手动写的 iptables 规则在 reload 或重启后会被覆盖或清空。 所以,设置白名单必须走 firewalld 的原生路径,否则白名单形同虚设。

firewalld rich rule 白名单:只允特定 IP 访问指定端口

这是最常用、也最安全的白名单方式。核心是用 --add-rich-rule 显式绑定源地址 + 协议 + 端口,避免全局开放端口后再加限制(那种写法无效)。

  • firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" port protocol="tcp" port="22" accept'
  • firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/8" port protocol="tcp" port="8080" accept'
  • 注意单引号必须完整包裹整个 rule 字符串,双引号在内部嵌套;address 可以是单 IP 或 CIDR 段
  • 每条规则只控制一个端口,批量开放需重复执行,不能写成 port="8080,8081"
  • 添加后必须 firewall-cmd --reload 才生效,--permanent 保证重启后仍存在

firewalld zone + source 白名单:按 IP 段划分信任区域

适合内网多台机器统一授信场景。把白名单 IP 归入一个自定义 zone(比如 trusted),再给该 zone 开放服务,比逐条写 rich rule 更易维护。

  • 先创建 zone:firewall-cmd --permanent --new-zone=trusted-internal
  • 加入源地址:firewall-cmd --permanent --zone=trusted-internal --add-source=172.16.0.0/12
  • 在该 zone 中开放服务:firewall-cmd --permanent --zone=trusted-internal --add-service=http
  • 确认 zone 已激活:firewall-cmd --get-active-zones,若没显示,需 firewall-cmd --set-default-zone=trusted-internal 或对接口绑定(如 --zone=trusted-internal --change-interface=eth0
  • 不推荐把白名单 IP 加进 public zone —— 它默认策略宽松,容易误放行

误用 iptables 导致白名单失效的典型现象

很多人改完 /etc/sysconfig/iptablessystemctl restart iptables,却发现规则没生效,甚至 SSH 都连不上。根本原因不是语法错,而是冲突:

  • firewalldiptables-services 不能共存;启动 iptables 服务前必须 systemctl stop firewalld && systemctl mask firewalld
  • 即使停了 firewalld,Docker 等组件仍可能自动写 iptables 规则,覆盖你手写的白名单链
  • 常见错误命令:iptables -A INPUT -s 1.2.3.4 -j ACCEPT → 这条规则插在链尾,但前面已有 -j REJECT,永远匹配不到
  • 正确做法是插入到拒绝规则之前:iptables -I INPUT 1 -s 1.2.3.4 -j ACCEPT-I 表示 insert,数字 1 指第一行)
  • 保存时别只用 service iptables sa ve,应确认写入的是 /etc/sysconfig/iptables,且文件权限为 600

验证白名单是否真正生效

别只信 firewall-cmd --list-all 输出里有 rich rule 就算成功。真实验证要分两步:

  • 从白名单外 IP 尝试连接目标端口:telnet 服务器IP 22nc -zv 服务器IP 8080,应超时或被拒绝(不是 Connection refused,而是 No route to host 或 timeout)
  • 检查实际生效的底层规则:iptables -t filter -L INPUT -n --line-numbers,确认你的 whitelist 链或 rich rule 对应的 ipset 条目确实存在于 INPUT 链中,且位置在 REJECT 之前
  • 如果用了 Docker,额外检查 iptables -t filter -L DOCKER-USER -n —— 这里可能被 Docker 插入 bypass 规则,绕过你的白名单
真正起作用的白名单,从来不是“加一条规则”就完事。它依赖规则顺序、zone 绑定、服务依赖关系,以及是否和其他网络组件(Docker、keepalived、ipvs)产生隐式冲突。最稳妥的做法,是只用 firewalld 原生命令管理,全程避免混用 iptables 命令或直接编辑规则文件。
本文转载于:https://www.php.cn/faq/2977503.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注