网络安全基础知识(网络安全防火墙配置)

网络安全基础知识(网络安全防火墙配置)

浏览次数:
信息来源: 用户投稿
更新日期: 2026-04-26
文章简介

为什么防火墙如此重要?开放Internet上的安全性每天都变得越来越重要。随着互联网和互联网素养的增长,现在全世界都可以感受到专用/虚拟服务器的好处。 对于许多人来说,个人数据和Web服务的可访问性

2025阿里云双十一服务器活动

为什么防火墙如此重要?开放Internet上的安全性每天都变得越来越重要。随着互联网和互联网素养的增长,现在全世界都可以感受到专用/虚拟服务器的好处。

对于许多人来说,个人数据和Web服务的可访问性已成为日常生活中不可或缺的一部分。具有可访问性的好处意味着该服务是面向公众的,这使得该服务容易受到不良和看似随机的连接的影响。

通常使用机器人和欺骗性IP地址进行,在开放的Internet上体验登录尝试、端口扫描和其他侵入性活动的情况并不少见。有一些基本的安全和防火墙实践可以帮助防止这些活动变成更令人担忧的问题。

如果没有防火墙,您的开放端口如下所示:

为了帮助掌握这些连接背后的动机,我们使用了一台新安装的服务器来记录2天内的传入连接。在没有防火墙阻止与服务器的连接的情况下,可以分析日志数据以查明集中区域。

–使用iptables记录连接,并记录到以下目录–

以下iptables规则用于将NEW(state)入站数据包记录到eth0

创建了一个脚本来分析和格式化日志数据

开始日期:6月13日08:02:21

结束日期:6月15日08:02:27

具有DPT的实体数(Total-ICMP)

如何使用防火墙缓解端口

数据显示了主要的联系目的地港口。正如预期的那样,具有最大连接量的端口对于Linux和WindowsWeb服务很常见。

端口445–SMB(Windows网络文件共享)

根据正在运行的服务,这些端口可能需要对远程服务可用。注意的端口是SSH端口22、telnet端口23和RDP端口3389。

理想情况下,系统防火墙应将这些连接仅限于特定IP地址。此外,机器人通常被编程为以默认端口为目标。因此,更改默认SSH和RDP端口将有助于防止入侵。

  • 更改SSH端口(Linux、Freebsd)
  • 修改不常用端口(0-65535)的行

  • CentOS:服务sshd重启
  • Debian:服务ssh重启
  • FreeBSD:/etc/rc.d/sshd重启
  • WindowsRDP永远不应向公众开放。如有必要,应更改RPD端口以最小化匿名连接。
  • 将Decimal值修改为未使用的端口,单击OK。重启。

    有许多防火墙服务可以作为主要的安全模式。提供了一些帮助入门的基本规则命令。

    1.添加iptables规则

    iptables是最常见、最熟悉的Linux防火墙。CentOS<=6的默认防火墙,iptables经常被用作Linux的基线防火墙。

  • 允许已建立的连接:iptables-AINPUT-mstate–stateRELATED,ESTABLISHED-jACCEPT
  • 允许输入策略:iptables-PINPUTACCEPT
  • 允许IP:iptables-AINPUT-s120.0.0.1/32-jACCEPT
  • 允许IP/端口:iptables-AINPUT-s120.0.0.1/32-ptcp-mstate–stateNEW-mtcp–dport22-jACCEPT
  • 允许lo(localhost)接口:iptables-AINPUT-ilo-jACCEPT
  • 允许Ping:iptables-AINPUT-picmp-jACCEPT
  • 允许端口:iptables-AINPUT-ptcp–dport22-jACCEPT
  • 插入允许IP(位置5):iptables-IINPUT5-s120.0.0.1/32-jACCEPT
  • 插入允许IP/多端口:iptables-IINPUT5-s127.0.0.1/32-ptcp-mstate–stateNEW-mmultiport–dportport2-jACCEPT
  • (或者,将“ACCEPT”替换为“DROP”以拒绝)

    网络安全基础知识,网络安全防火墙配置

    拒绝其余的,拒绝(阻止)之前规则中未定义的所有连接。

  • iptables-A-jREJECT–reject-withicmp-host-prohibited
  • 2.基本的firewalld命令

    Firewalld在CentOS7中具有突出的特点。Firewalld本质上提供了更多人类可读的命令来提交iptables规则。

  • 状态:firewall-cmd–state
  • 启动/停止:systemctlstart/stopfirewalld.service
  • 开机启动:systemctlenablefirewalld
  • 默认区域:firewall-cmd–get-default-zone
  • 默认区域信息:firewall-cmd–list-all
  • 列出区域:firewall-cmd–get-zones
  • 区域信息:firewall-cmd–zone=public–list-all
  • 创建新区域:firewall-cmd–permanent–new-zone=new_zone–更改默认区域:firewall-cmd–set-default-zone=public
  • 更改接口:firewall-cmd–zone=public–change-interface=eth0
  • 允许服务:firewall-cmd–zone=public–add-service=http
  • 允许端口:firewall-cmd–zone=public–add-port=22/tcp
  • 列出服务:firewall-cmd–get-services
  • 列出允许的服务:firewall-cmd–zone=public–list-services
  • 列出允许的端口:firewall-cmd–list-ports
  • 允许IP/Port/Proto使用富规则、显式规则
  • firewall-cmd–permanent–zone=public–add-rich-rule='rulefamily=”ipv4″sourceaddress=”127.0.0.1/32″portprotocol=”tcp”port=”22″accept'
  • (使用–permanent选项为重新启动创建持久规则)

    作为ufw(UncomplicatedFirewall)引入,在Ubuntu8.04+中受支持,它作为Ubuntu系统的默认防火墙提供。

  • 启用/禁用:ufw启用/禁用
  • 打印规则:ufwstatusverbose
  • 允许端口:ufwallow22
  • 允许IP:ufw允许来自127.0.0.1
  • AllowIP/Port/TCP:ufwallowfrom127.0.0.1toanyport22prototcp
  • (或者,用“允许”代替“拒绝”来代替拒绝规则)
  • ufw从127.0.0.1删除允许
  • 4.Windows防火墙(WindowsServer2008anewer)

    控制面板>>Windows防火墙>>高级设置>>入站/出站>>新规则

    奖励:cPanel工具–cpHulk(?)

    作为测试用例,WHM的cPHulkBruteforceProtection使用默认设置启用。在记录的24小时内,iptables记录的新连接明显减少。

    日志文件:iptables-cphulk.log

    开始日期:6月19日04:31:43

    结束日期:6月20日04:53:53

    具有DPT的实体数(Total-ICMP)

    标签:
    Robotstxt文件在哪里(robot.txt的作用)
    « 上一篇
    返回列表
    下一篇 »

    如本文对您有帮助,就请抽根烟吧!