CentOS服务器防火墙白名单配置方法与操作步骤
说到 firewalld 防火墙白名单配置,它的核心逻辑其实非常清晰:默认拒绝,按需精准放行。在 CentOS 服务器的实际运维场景中,建议优先使用 rich rule 按 IP 与端口进行细粒度控制,或者通过新建 zone 并绑定源 IP 后再开放对应端口。这里有一个关键细节一定要注意:任何包含
说到 firewalld 防火墙白名单配置,它的核心逻辑其实非常清晰:默认拒绝,按需精准放行。在 CentOS 服务器的实际运维场景中,建议优先使用 rich rule 按 IP 与端口进行细粒度控制,或者通过新建 zone 并绑定源 IP 后再开放对应端口。这里有一个关键细节一定要注意:任何包含 --permanent 参数的操作,都必须紧接着执行 firewall-cmd --reload 才会正式生效。另外,务必避免把这类白名单策略与全局端口放行混合使用,以免引发规则冲突或访问控制失效。

确认 firewalld 已启用并运行
在配置 CentOS 防火墙白名单之前,先确认 firewalld 服务已经正常工作:
- 启动服务:
sudo systemctl start firewalld - 设置开机自启:
sudo systemctl enable firewalld - 检查运行状态:
sudo firewall-cmd --state(返回running才表示正常)
两种主流白名单方式选一种即可
方式一:按源 IP + 端口进行精细控制(推荐)
适合只允许特定 IP 访问指定端口,例如仅让 192.168.1.5 访问 8080 端口:
- 允许单个 IP 访问指定 TCP 端口:
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.5" port protocol="tcp" port="8080" accept' - 允许某个 IP 段(如 192.168.1.0/24)访问多个端口:
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" port protocol="tcp" port="8080-8090" accept' - 允许某个 IP 访问全部端口(谨慎使用):
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.10" accept'
方式二:按源 IP 绑定到 zone(适合内网多台互信主机)
可以新建一个专用区域,把白名单 IP 全部加入其中,再统一开放所需服务端口:
- 创建新 zone:
sudo firewall-cmd --permanent --new-zone=trusted-intranet - 添加白名单 IP:
sudo firewall-cmd --permanent --zone=trusted-intranet --add-source=192.168.10.10sudo firewall-cmd --permanent --zone=trusted-intranet --add-source=192.168.10.11 - 在该 zone 开放所需端口:
sudo firewall-cmd --permanent --zone=trusted-intranet --add-port=3306/tcpsudo firewall-cmd --permanent --zone=trusted-intranet --add-port=8080/tcp
必须执行的收尾动作
所有带 --permanent 的命令都只是写入配置文件,并不会立即在当前系统中生效:
- 重载防火墙规则:
sudo firewall-cmd --reload(如果漏掉这一步,前面的配置基本等于没有生效) - 验证规则是否生效:
sudo firewall-cmd --list-all或sudo firewall-cmd --list-rich-rules - 查看已生效的源 IP 规则:
sudo firewall-cmd --zone=public --list-sources(如果使用了--add-source这种方式)
特别注意几个坑
下面这些常见错误,往往会导致 firewalld 白名单看起来配置成功,实际上却没有真正生效:
- 不要先全局开放端口,再追加 IP 白名单限制:例如先执行
--add-port=8080/tcp,再添加 rich rule,后者通常就失去意义——因为这个端口已经对所有来源开放 - Docker 容器映射端口默认不完全受 firewalld 管控:如果目标端口是 Docker 通过
-p 8300:8300方式映射出来的,默认情况下 firewalld 规则可能不会按预期生效。此时需要修改/etc/docker/daemon.json,加入"iptables": false,然后重启 Docker - 不要在 public 区域里同时做白名单和全局放通端口:这种混用方式很容易产生冲突。更推荐使用 rich rule 做精准访问控制,或者单独新建 zone 来隔离防火墙策略
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

