服务器防火墙基础配置没有统一命令,核心步骤就是:先确认服务器运行环境,再按端口白名单放行,最后从外部测试连通性,顺序错了,规则越多越容易把服务器锁在门外。
服务器防火墙怎么设置:从云安全组到系统层的基础流程
先交代一个容易踩坑的点:很多用户以为服务器防火墙就是系统里那条命令,其实云服务器多了一层“安全组”,安全组是云厂商在宿主机外面加的过滤层,系统防火墙是服务器内部的门卫,两个都要放行,端口才真正通。
确认服务器类型和面板
- 云服务器:先看控制台里的安全组,再看系统自带防火墙。
- 物理服务器或VPS:通常直接配置系统防火墙,如firewalld、iptables、ufw。
- 面板服务器:安装宝塔面板、AppNode等,面板自带防火墙会多一层拦截。
梳理业务端口白名单
不要一上来就敲命令,先用纸或文档列出需要开放的端口:
- Web服务:80、443
- SSH远程:22,建议改成非默认端口
- 数据库:3306对应MySQL,5432对应PostgreSQL,仅对内网或指定IP开放
- FTP:21、20以及被动端口范围
- 邮件:25、110、143、465、993、995
- 面板:8888为宝塔默认,8080为部分面板默认
这个清单越具体越好,只开放业务需要的端口,其余全部保持关闭。
按顺序配置
- 先配云安全组,如果有的话。
- 再配系统防火墙。
- 最后配面板防火墙。
- 每一步都保存并重载规则。
测试
用另一台机器执行 telnet 服务器IP 端口 或 nc -vz 服务器IP 端口,通就是通,不通就逐层排查。
简米云服务器防火墙端口开放怎么设置
简米云服务器防火墙端口开放怎么设置,是很多新用户卡住的地方,其实安全组规则并不复杂,但界面选项多,容易配错方向。
登录控制台并找到安全组
登录简米云控制台,进入“云服务器ECS”,在左侧菜单找到“网络与安全”下的“安全组”,选择你的实例所在地域,再点击目标安全组ID。
添加入方向规则
- 点击“入方向”页签,再点“手动添加”。
- 协议类型:TCP或UDP,按业务选择。
- 端口范围:单个端口写
80/80,多个连续端口写10000/20000。 - 授权对象:
0.0.0/0表示对所有IP开放;只给公司固定IP开放就写0.113.0/24。 - 优先级:数字越小越先生效,默认1即可。

常见端口放行示例
| 端口 | 用途 | 建议授权对象 |
|---|---|---|
| 22 | SSH远程 | 公司固定IP或跳板机 |
| 80、443 | 网站访问 | 0.0.0/0 |
| 3306 | MySQL | 仅应用服务器内网IP |
| 8888 | 宝塔面板 | 指定管理IP |
保存后不需要重启服务器,安全组规则会立即生效。
验证端口开放
在本地终端执行 telnet 你的服务器公网IP 80,如果返回Connected,说明安全组已经放行,如果失败,继续检查系统防火墙是否拦截。
Linux服务器防火墙配置命令对比:firewalld、iptables、ufw
Linux服务器防火墙配置命令,不同发行版差异很大,现在主流的CentOS 7及以上用firewalld,Ubuntu用ufw,老系统或特定场景用iptables,这三个工具只是前端不同,底层多数都调用内核netfilter。
firewalld基础配置命令
- 查看状态:
systemctl status firewalld - 启动并设置开机自启:
systemctl enable --now firewalld - 开放端口:
firewall-cmd --permanent --add-port=80/tcp - 开放服务:
firewall-cmd --permanent --add-service=http - 重载规则:
firewall-cmd --reload - 查看已开放端口:
firewall-cmd --list-ports
注意:不加 --permanent 的规则在重启后会丢失。
ufw基础配置命令
- 启用:
ufw enable - 查看状态:
ufw status verbose - 放行端口:
ufw allow 80/tcp - 放行指定IP访问22端口:
ufw allow from 203.0.113.10 to any port 22 - 删除规则:
ufw delete allow 80/tcp - 禁用:

ufw disable
ufw默认拒绝所有入站、允许所有出站。
iptables基础配置命令
- 查看规则:
iptables -L -n --line-numbers - 放行80端口:
iptables -A INPUT -p tcp --dport 80 -j ACCEPT - 删除对应编号规则:
iptables -D INPUT 1 - 保存规则:CentOS 6用
service iptables save,部分系统需安装iptables-persistent
iptables规则重启后会失效,必须手动保存。
工具对比
| 工具 | 适用系统 | 易用性 | 持久化方式 |
|---|---|---|---|
| firewalld | CentOS 7/8/9、Rocky、Alma | 中等 | 默认持久化 |
| ufw | Ubuntu、Debian | 高 | 默认持久化 |
| iptables | 老系统、容器环境 | 较低 | 需手动保存 |
多数情况下,新手用ufw更容易上手,CentOS用户优先学firewalld,不要三个工具混用,容易产生规则冲突。
服务器防火墙多少钱一年?免费与付费方案怎么选
服务器防火墙多少钱一年,取决于你用的是云平台安全组、系统自带防火墙,还是云防火墙产品,基础功能通常免费,进阶防护才需要付费。
免费方案
- 云服务器安全组:所有主流云厂商都免费提供,配置好规则即可。
- 系统防火墙:firewalld、ufw、iptables本身不收费。
- 面板防火墙:宝塔免费版自带基础防火墙,能按端口、IP、UA拦截。
付费方案
- 云防火墙:如简米云云防火墙、酷番云云防火墙,按带宽或资产数量计费,价格从每年几百元到数千元不等。
- 硬件防火墙:部署在机房出口,适用于高并发、强合规场景,价格较高,一般企业采购价可达万元以上。
- 付费面板插件:宝塔插件中的专业版防火墙,提供WAF、CC防护等功能,价格通常为每年几十到几百元。
怎么选
- 个人网站、小型项目:用云安全组加系统防火墙足够。
- 中小型企业:云防火墙加面板WAF,兼顾成本和防护深度。
- 等保合规或金融行业:硬件防火墙或云原生安全方案,按行业规范执行。

业内专家指出,防火墙配置的安全效果,八成取决于规则是否合理,而不是花多少钱买设备,先做好免费部分,再考虑付费升级。
配置后必须做的三件事
验证规则是否生效
- 从外部用
telnet或nc测试关键端口。 - 从服务器内部用
curl或ss -lnt查看监听。 - 测试被拒绝的端口是否真的不通。
备份现有规则
- firewalld:
cp /etc/firewalld/ /etc/firewalld_backup_$(date +%F) - ufw:
cp /etc/ufw/ /etc/ufw_backup_$(date +%F) - iptables:
iptables-save > /etc/iptables.rules.$(date +%F)
定期审计端口列表
每隔一个月或一个季度,检查一次安全组和系统防火墙,关闭已经下线的业务端口,删除不再使用的来源IP,防止规则越积越多,留下隐形入口。
服务器防火墙基础配置,说到底就是“清单+顺序+验证”三件事,清单不清、顺序不对、测都不测,大概率会把自己锁在服务器外面,或者留一个谁也说不清的端口,把每一次放行都当成一次审批,规则越少,服务器越清晰。
Q&A
服务器防火墙默认规则有哪些?
不同工具默认策略不同,云安全组通常默认拒绝所有入站、允许所有出站,firewalld默认区域为public,入站拒绝、出站允许,ufw默认入站拒绝、出站允许,iptables若未配置,通常默认允许所有流量,但部分发行版会预设基础规则。
宝塔面板防火墙设置后网站打不开怎么办?
先检查宝塔防火墙是否误拦截了80或443端口,进入面板安全页面,查看放行端口列表,再检查云安全组是否放行对应端口,最后查看系统防火墙状态,多数情况是三层中有一层漏放行,而不是网站服务本身故障。
服务器防火墙怎么关闭?
云安全组不能整体关闭,只能删除或修改规则,系统防火墙可执行 systemctl stop firewalld 或 ufw disable,但关闭前确认云安全组仍有防护,裸奔只在极短排查期可以使用,确认问题后需立即恢复。