[Linux服务器] Linux限制端口

1340 0
Honkers 2025-3-9 16:13:12 来自手机 | 显示全部楼层 |阅读模式

1 firewall-cmd方式

查看防火墙状态

  1. systemctl status firewalld
复制代码

这说明服务是启动着的。

  • 设置启动/关闭 开机自启
    • 一般需要重启一下机器,不然后面做的设置可能不会生效
  1. systemctl start firewalld
  2. systemctl stop firewalld
  3. systemctl restart firewalld
  4. systemctl enable firewalld
复制代码

开放端口

  • 其中--permanent的作用是使设置永久生效,不加的话机器重启之后失效
  • 只有防火墙开启状态下,才能够进行防火墙策略配置
  1. 开放22端口
  2. firewall-cmd --zone=public --add-port=22/tcp --permanent
  3. 重新载入一下防火墙设置,使设置生效
  4. firewall-cmd --reload
  5. 查看是否生效
  6. firewall-cmd --zone=public --query-port=22/tcp
  7. 查看当前系统打开的所有端口
  8. firewall-cmd --zone=public --list-ports
复制代码

限制端口

  1. 限制22端口
  2. firewall-cmd --zone=public --remove-port=22/tcp --permanent
  3. 重新载入一下防火墙设置,使设置生效
  4. firewall-cmd --reload
  5. 查看当前系统打开的所有端口
  6. firewall-cmd --zone=public --list-ports
复制代码

批量开放/限制端口

  1、批量开放端口

  1. 批量开放端口,如从100到500这之间的端口我们全部要打开
  2. firewall-cmd --zone=public --add-port=100-500/tcp --permanent
  3. 重新载入一下防火墙设置,使设置生效
  4. firewall-cmd --reload
  5. 查看系统所有开放的端口
  6. firewall-cmd --zone=public --list-ports
复制代码

 2、批量限制端口

  1. firewall-cmd --zone=public --remove-port=100-500/tcp --permanent
  2. firewall-cmd --reload
复制代码

限制IP地址访问

 (1)比如限制IP为192.168.0.200的地址禁止访问80端口即禁止访问机器

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.0.200" port protocol="tcp" port="80" reject"
复制代码

 (2)重新载入一下防火墙设置,使设置生效

  1. firewall-cmd --reload
复制代码

 (3)查看已经设置的规则

  1. firewall-cmd --zone=public --list-rich-rules
复制代码

开放IP地址访问

 (1)解除刚才被限制的192.168.0.200

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="192.168.0.200" port protocol="tcp" port="80" accept"
复制代码

 (2)重新载入一下防火墙设置,使设置生效

  1. firewall-cmd --reload
复制代码

 (3)再查看规则设置发现已经没有192.168.0.200的限制了

  1. firewall-cmd --zone=public --list-rich-rules
复制代码

限制IP地址段

 (1)如我们需要限制10.0.0.0-10.0.0.255这一整个段的IP,禁止他们访问

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="10.0.0.0/24" port protocol="tcp" port="80" reject"
复制代码

 (2)重新载入一下防火墙设置,使设置生效

  1. firewall-cmd --reload
复制代码

 (3)查看规则,确认是否生效

  1. firewall-cmd --zone=public --list-rich-rules
复制代码

 (4)同理,打开限制为

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="10.0.0.0/24" port protocol="tcp" port="80" accept"
  2. firewall-cmd --reload
复制代码

 (5)删除已经添加的规则

  1. firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" source address="10.0.0.0/24" port protocol="tcp" port="80" accept'
  2. firewall-cmd --reload
复制代码

 (6)添加对协议的控制,不涉及端口

  1. firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" source address="10.0.0.0/24" protocol value="tcp" accept'
  2. firewall-cmd --reload
复制代码

 (7)移除防火墙中的服务

  1. firewall-cmd --remove-service=ssh --permanent
复制代码

开放与限制IP访问

  1. 开放
  2. firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/24" accept'
  3. firewall-cmd --reload
  4. firewall-cmd --list-all
  5. 限制
  6. firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/24" reject'
  7. firewall-cmd --reload
  8. firewall-cmd --list-all
  9. 移除规则
  10. firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" source address="10.0.0.0/24" accept'
  11. firewall-cmd --reload
  12. firewall-cmd --list-all
复制代码

只限制IP不限制端口

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="10.111.82.121" accept"
  2. firewall-cmd --reload
  3. firewall-cmd --list-all
复制代码

限制IP与一段端口

  1. firewall-cmd --permanent --add-rich-rule="rule family="ipv4" source address="10.111.164.0/22" port protocol="tcp" port="9080-9095" accept"
复制代码

2 iptables方式

查看防火墙状态

  1. 状态
  2. service iptables status
  3. 停止
  4. service iptables stop
  5. 启动
  6. service iptables start
  7. 重启
  8. service iptables restart
复制代码

开放端口

  1. iptables -I INPUT -p tcp --dport 9100 -j ACCEPT
  2. service iptables save
  3. service iptabels restart
复制代码

限制端口

  1. iptables -I INPUT -p tcp --dport 9100 -j DROP
  2. service iptables save && service iptables restart
复制代码

批量开放/限制端口

  1. iptables -A INPUT -p tcp -m multiport --dports 21:23,25,80,110,16500:16800 -j ACCEPT
复制代码
  • 说明
    • 先指定大的协议如tcp,然后再指定扩展协议
    • 21:23指21到23间的所有端口,16500:16800同理,不连续的用,分开

限制IP地址访问

  1. iptables -I INPUT -s 10.10.10.250 -p tcp --dport 9100 -j DROP
复制代码

开放IP地址访问

  1. iptables -I INPUT -s 10.10.10.250 -p tcp --dport 9100 -j ACCEPT
复制代码

限制IP地址段

  1. iptables -A INPUT -p tcp --dport 22 -m iprange --src-range 192.168.8.20-192.168.8.60 -j ACCEPT
复制代码
  • 允许20-60间的主机可以通过22端口远程访问本机
  1. iptables -A INPUT -p tcp --dport 22 -s 192.168.4.0/24 -j DROP
复制代码
  • 禁止4.0/24网段的访问

经验

  • 针对于漏洞整改,限制IP访问某端口
    • 先关闭某端口的所有访问权限
    • 在针对于特定的IP开启端口访问权限
  • ssh登录服务器
  1. 只允许某些IP地登录,在`/etc/hosts.allow`文件中添加数据
  2. sshd:192.168.95.5
  3. 限制某些IP地址登录,在`/etc/hosts.deny`文件中添加数据
  4. sshd:all
复制代码
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2026 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行