ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

一篇搞懂 Linux 交换空间、Firewalld 区域规则、端口转发与安全加固

一篇搞懂 Linux 交换空间、Firewalld 区域规则、端口转发与安全加固 Linux交换空间Firewalld防火墙 知识点整理精简版一、存储器层级与虚拟内存、Swap交换空间1. 存储器金字塔速度从上到下递减、成本递减、容量递增CPU寄存器CPU内置速度最快临时存放运算数据CPU高速缓存CacheSRAM制作在CPU内部分为L1/L2/L3缓存常用数据缓解CPU与内存速度差物理内存RAM程序运行主空间最小单位页Page标准4KiB带宽公式带宽频率×位宽÷8磁盘等外存永久存储速度最慢、容量最大。2. MMU与虚拟地址核心作用MMU内存管理单元硬件完成虚拟地址→物理地址映射。CPU不直接访问物理地址原因进程频繁创建销毁会产生大量内存碎片无法保证物理地址连续每个进程独享连续虚拟地址MMU做映射进程隔离、内存利用率更高虚拟内存 物理内存 Swap交换空间。3. Linux Swap交换空间核心作用物理内存不足时将长期闲置内存页写入磁盘Swap腾出物理内存给活跃进程缺页时再把Swap数据换回内存等同于Windows虚拟内存pagefile.sys。⚠️ 磁盘速度远低于内存Swap仅应急扩容物理内存才是最优方案。标准Swap规划参考物理内存常规Swap大小休眠Swap大小≤2GiB2倍内存3倍内存2~8GiB等于内存2倍内存8~64GiB≥4GiB1.5倍内存64GiB≥4GiB不建议休眠常用Swap实操命令查看内存与Swapfree -m-m以MB显示分区创建Swap# 1.新建swap分区parted/dev/sdb mklabel gptparted/dev/sdb unit MiB mkpart swap01 linux-swap12049# 2.格式化swapmkswap/dev/sdb1# 3.临时激活-p指定优先级数值越大优先级越高swapon-p4/dev/sdb1# 4.查看swap设备swapon-s# 5.卸载swapswapoff /dev/sdb1# 6.永久挂载/etc/fstabUUIDxxx swap swappri400swapon-a#加载fstab所有swapswapoff-a#卸载所有swap二、防火墙基础与Netfilter架构1. 防火墙分类保护范围主机防火墙、局域网网络防火墙实现方式硬件防火墙、软件防火墙iptables/firewalld协议层级网络层包过滤防火墙、应用层WAF防火墙。2. Netfilter内核子系统Linux内核底层数据包过滤框架上层工具iptablesIPv4包过滤ip6tablesIPv6arptablesARP防护ebtables二层链路过滤nftables新一代统一框架firewalld默认后端。3. 静态防火墙vs动态防火墙静态iptables修改规则需全量重载断连接动态firewalld增量更新规则不中断已有TCP连接CentOS7默认防火墙。4. firewalld基础认知底层依赖Netfilter/nftables只是规则管理工具Runtime临时模式不加--permanent立即生效重启失效Permanent永久模式加--permanent写入配置需--reload生效--complete-reload全量重载断开所有现有连接故障急救使用--runtime-to-permanent将当前临时规则固化为永久规则。三、Firewalld区域Zone1. 9大常用Zone优先级从严到松区域策略适用场景drop丢弃所有入站包无响应最高安全防护block拒绝入站返回不可达提示服务器防扫描dmz/external仅放行SSH外网边界外网服务器public默认区域放行ssh、dhcpv6-client绝大多数服务器默认work/home/internal放行ssh、samba、mdns内网办公、家庭局域网trusted放行所有流量本机lo回环网卡2. 数据包匹配Zone顺序源IP绑定Zone → 2. 网卡绑定Zone → 3. 默认public区域。3. Zone基础管理命令firewall-cmd --get-zones#查看所有区域firewall-cmd --get-default-zone#查看默认区域firewall-cmd --set-default-zonepublic#修改默认区域firewall-cmd --get-active-zones#查看正在使用的区域firewall-cmd --list-all#查看默认区域完整规则firewall-cmd --list-all--zonehome#查看指定区域规则四、firewalld常用规则管理1. 源地址source、网卡interface绑定#网段绑定home区域firewall-cmd --add-source10.1.1.0/24--zonehome#网卡绑定区域firewall-cmd --add-interfaceens32--zonepublic2. 服务service管理推荐比端口更易维护firewall-cmd --add-servicehttp--permanent#永久放行80firewall-cmd --remove-servicessh#临时关闭sshfirewall-cmd --list-services#查看放行服务firewall-cmd--reload3. 端口port管理firewall-cmd --add-port8080/tcp--permanentfirewall-cmd --remove-port5900/tcp firewall-cmd --list-ports4. 地址伪装masqueradeSNAT内网共享上网内网主机以网关公网IP访问外网开启后才能做端口转发firewall-cmd --add-masquerade firewall-cmd --query-masquerade5. 端口转发forward-portDNAT语法port源端口:proto协议:toport目标端口:toaddr目标IP#本机8000转发到本机80firewall-cmd --add-forward-portport8000:prototcp:toport80#本机1022转发到内网10.1.1.11:22firewall-cmd --add-forward-portport1022:prototcp:toport22:toaddr10.1.1.116. ICMPping管控icmp-block全局禁用echo-request所有人无法ping无白名单firewall-cmd --add-icmp-block echo-request--permanenticmp-block-inversion默认禁止所有ping富规则添加IP白名单。7. 富规则rich-rule最高优先级精细化自定义通用语法rule [源地址] [目的地址] 服务/端口/icmp 日志/审计 accept/reject/drop常用模板#1. 禁止所有pingfirewall-cmd --add-rich-rulerule protocol valueicmp drop#2. 仅允许10.1.8.10 ping本机firewall-cmd --add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type echo-request accept#3. 限速10.1.8.0/24访问http每秒最多3次并记录日志firewall-cmd --add-rich-rulerule familyipv4 source address10.1.8.0/24 service namehttp log prefixhttp-limit limit value3/s accept8. direct直接规则兼容iptables语法优先级高于所有firewalld规则用于底层深度管控。9. panic紧急模式firewall-cmd --panic-on#全网断流防黑客攻击firewall-cmd --panic-off#恢复网络五、实战案例完整脚本案例1禁止10.1.8.10 ping本机#恢复默认icmp模式firewall-cmd--permanent--remove-icmp-block-inversion firewall-cmd--permanent--remove-icmp-block echo-request#添加拒绝规则firewall-cmd--permanent--add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type echo-request rejectfirewall-cmd --complete-reload案例2仅允许10.1.8.10 ping本机#开启ICMP反转默认拒绝所有pingfirewall-cmd--permanent--add-icmp-block-inversion#添加白名单放行firewall-cmd--permanent--add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type nameecho-request acceptfirewall-cmd --complete-reload六、运维常用速记防火墙永久配置标准写法--permanent添加规则 firewall-cmd --reload规则冲突优先级富规则 direct规则 区域普通规则Swap过高使用率优先排查内存泄漏不要盲目扩容Swap公网服务器常规加固默认drop不必要端口、限制SSH白名单、禁ping、开启日志审计。
返回列表