发布于2026-08-21 阅读(0)
扫一扫,手机访问
firewalld 默认使用 public 区域,但内网调试等场景可切至 trusted 区域以放行所有入站连接;查默认区域用 firewall-cmd --get-default-zone,查活跃区域用 firewall-cmd --get-active-zones,二者可能不同;修改默认区域执行 firewall-cmd --set-default-zone=trusted(永久立即生效),绑定接口需 firewall-cmd --permanent --change-interface=eth0 --zone=trusted 并 --reload 验证。

firewalld 默认使用 public 区域,但很多场景下(比如内网调试、开发环境、可信局域网)直接切到 trusted 最省事——它不拦任何入站连接,避免反复开端口。
先确认你改的是哪个 zone:
firewall-cmd --get-default-zone 查默认区域(重启后生效的)
firewall-cmd --get-active-zones 查当前生效的活跃区域(绑定在哪些网卡上)
注意:二者可能不同。比如默认是 public,但 eth0 被手动分配到了 trusted,那实际生效的就是后者。
执行:
firewall-cmd --set-default-zone=trusted
这条命令仅更改默认值,对已激活的接口毫无影响。后续新接入的网卡(或重载NetworkManager)会自动继承此默认zone。
常见错误:
--permanent?无需添加——--set-default-zone 本身就是永久性操作;firewall-cmd --get-active-zones,活跃zone可能仍为 public,需要手动将接口划过去。默认情况下,firewalld 依赖 NetworkManager 自动分配 zone,但经常不准。必须显式绑定:
firewall-cmd --permanent --change-interface=eth0 --zone=trusted
然后 reload:
firewall-cmd --reload
关键点:
--change-interface 必须带 --permanent,否则重启后失效;eth0)要和 ip link show 输出一致,CentOS 7 常见的是 ens33 或 enp0s3,别硬写 eth0;--reload 后,用 firewall-cmd --get-active-zones 验证是否已生效。确认变更是否落地:
使用 firewall-cmd --zone=trusted --list-all 命令查看规则是否为空(注意,trusted 区域不应有拒绝项);
再通过 firewall-cmd --list-all 命令查看当前活跃 zone 的完整配置。
要是不小心操作导致失联了怎么办呢?别慌,按以下步骤来:
firewall-cmd --set-default-zone=public 命令,将默认区域切回;firewall-cmd --permanent --change-interface=eth0 --zone=public 命令;firewall-cmd --reload 命令。trusted 区域不会拦截流量,但是它并不会自动放行 iptables 或 ebtables 规则哦——也就是说,如果同时开启了其他防火墙工具,它们仍然有可能进行拦截。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9