服务器防火墙怎么配置IP地址,有哪些步骤?

配置服务器防火墙IP规则的核心在于明确方向、协议端口和IP地址范围,然后通过操作系统命令或云平台工具执行操作。

理解服务器防火墙IP配置的基本概念

在动手前,先厘清几个关键点,防火墙的IP规则通常分为入站和出站,入站控制外部对服务器的访问,出站控制服务器对外发起连接,你配置IP时,必须结合协议和端口,例如只允许特定IP访问SSH(22端口)或HTTP(80端口),不指定端口,IP规则就变成全通或全禁,这在多数场景下并不安全。参考2

第四节:云服务器的安全组端口放行教程,云服务器端口设置的教程。
加载中
第四节:云服务器的安全组端口放行教程,云服务器端口设置的教程。

入站规则与出站规则的差异

  • 入站规则:决定哪些IP可以主动连接你的服务器,常见场景:允许公司办公IP访问数据库端口,或拦截恶意IP的扫描。
  • 出站规则:限制服务器主动访问外部IP,禁止服务器连接已知的恶意C2地址,或只允许特定IP段访问外部API。

协议和端口必须与IP一起指定

单独一个IP地址没有意义,防火墙需要知道流量类型,比如你配置“允许192.168.1.10访问”,但没指定协议,那么防火墙默认会匹配所有协议,这可能造成安全漏洞,实际配置时,你通常需要同时写明IP、协议(TCP/UDP)、端口号,以及动作(允许/拒绝),行业共识认为,这种组合配置能让规则更精细,减少误放行或误拦截。

Linux服务器防火墙配置ip命令详解

Linux系统主流防火墙是iptables和firewalld,两者底层核心相同但命令风格不同,下面以常见场景为例,给出可直接运行的命令。

使用iptables配置IP白名单

假设你希望只允许192.168.1.100访问服务器的22端口,其余IP全部拒绝。

# 允许单个IP访问SSH
iptables -A INPUT -s 192.168.1.100 -p tcp --dport 22 -j ACCEPT
# 设置默认策略为DROP(拒绝所有入站,需配合上面的规则)
iptables -P INPUT DROP

注意顺序:允许规则必须放在拒绝规则之前,否则会被默认丢弃策略拦截,如果你需要允许整个IP段,用CIDR格式:

iptables -A INPUT -s 192.168.1.0/24 -p tcp --dport 80 -j ACCEPT

保存规则:不同发行版命令不同,Debian/Ubuntu用iptables-save > /etc/iptables/rules.v4,CentOS 6用service iptables save

使用firewalld配置IP规则

CentOS 7及以上、RHEL、Fedora默认使用firewalld,操作更直观,但需注意运行时与永久状态的区别。

  • 允许特定IP访问SSH:
    firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" port port="22" protocol="tcp" accept'
    firewall-cmd --reload

    服务器防火墙怎么配置IP地址,有哪些步骤?参考2

  • 拒绝某个IP段访问所有端口:
    firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/8" drop'
    firewall-cmd --reload

    --permanent参数表示永久生效,--reload使规则加载,不加--permanent只在当前会话生效,重启后丢失。

配置IP黑名单

黑名单思路与白名单相反,先允许所有,再拒绝特定IP,以iptables为例:

# 先设置默认策略为ACCEPT
iptables -P INPUT ACCEPT
# 拒绝特定IP
iptables -A INPUT -s 192.168.1.200 -j DROP

使用firewalld时,将accept改为drop即可,黑名单适合封禁已知攻击IP,但整体有风险:如果攻击IP变化,你需要不断更新规则。

Windows服务器防火墙放行ip的具体操作

Windows防火墙提供图形界面和命令行两种方式,推荐使用高级安全Windows防火墙进行精细控制。

通过图形界面配置IP规则

路径:控制面板 > 系统和安全 > Windows防火墙 > 高级设置 > 入站规则。

  1. 右键点击“入站规则”,选择“新建规则”。
  2. 规则类型选择“自定义”,然后点击“下一步”。
  3. 在“程序”页面选择“所有程序”,或指定特定程序(如SQL Server)。
  4. 在“协议和端口”页面选择协议类型和端口号(如TCP 1433)。
  5. 在“作用域”页面,在“远程IP地址”处添加允许的IP地址,如192.168.1.0/24,或单个IP,这是关键步骤,对应防火墙IP配置。
  6. 选择“允许连接”,然后命名规则并完成。
    出站规则同理,但方向相反,如果你需要配置IP黑名单,在作用域中添加拒绝的IP,并在操作中选择“阻止连接”。

通过命令行配置IP规则

使用netsh advfirewall命令更高效,适合批量操作。

  • 允许特定IP访问80端口:
    netsh advfirewall firewall add rule name="Allow IP" dir=in protocol=tcp localport=80 remoteip=192.168.1.0/24 action=allow
  • 拒绝某个IP访问所有端口:
    netsh advfirewall firewall add rule name="Block IP" dir=in remoteip=10.0.0.5 action=block

    注意:dir=in表示入站,dir=out表示出站。remoteip指定源IP(入站)或目标IP(出站),规则名(name)不能重复,否则会覆盖。

云服务器防火墙配置ip(安全组)

在简米云、酷番云华为云等平台,防火墙通常以“安全组”形式存在,位于虚拟机外部,优先级高于实例内部防火墙,配置时直接在控制台操作,无需SSH登录。

服务器防火墙怎么配置IP地址,有哪些步骤?

简米云安全组配置IP

登录简米云ECS控制台,找到目标实例,点击“安全组配置”。

  1. 添加安全组规则,选择“入方向”或“出方向”。
  2. 授权策略:允许或拒绝。
  3. 协议类型:根据服务选择TCP、UDP、ICMP等。
  4. 端口范围:如22/22表示SSH,80/80表示HTTP。
  5. 授权对象:即IP地址或CIDR块,例如0.0.0.0/0表示所有IP,192.168.1.0/24表示特定网段,单个IP用32位掩码,如192.168.1.100/32。
  6. 优先级:数字越小越优先,一般默认即可。
    建议:将常用管理IP加入白名单,其他IP全部拒绝,避免暴露在公网。

酷番云安全组配置IP

酷番云操作类似,在云服务器控制台关联安全组,点击“编辑规则”。

  • 添加规则时,同样需要填写“来源”(入站)或“目标”(出站),格式为IP或CIDR。
  • 酷番云支持“端口段”和“协议”组合,例如放行HTTP/HTTPS,来源设为0.0.0.0/0,但数据库端口仅允许公司IP。
  • 注意:每个安全组最多可添加数十条规则,超出后需扩展,但多数场景足够。
    如果你在酷番云使用轻量应用服务器,防火墙规则在“防火墙”选项卡中配置,方法与安全组相同。

常见场景与注意事项

允许特定IP访问SSH服务

这是最常用的场景,假设你公司公网IP为203.0.113.5,你希望只允许这个IP SSH登录。

  • Linux(firewalld): firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.5" port port="22" protocol="tcp" accept'
  • 简米云安全组:入方向规则,协议TCP,端口22,授权对象203.0.113.5/32,动作允许。
  • 执行后,其余IP的SSH连接将被拒绝,注意先不要断开当前会话,确认新规则生效,否则你可能锁死自己。

禁止某个IP段访问网站

假设你发现某个IP段(如103.0.0.0/8)频繁攻击你的Web服务器,需要封禁。

  • Windows防火墙:入站规则,阻止连接,协议TCP,端口80/443,远程IP地址103.0.0.0/8。
  • iptables: iptables -A INPUT -s 103.0.0.0/8 -p tcp --dport 80 -j DROP,同理443端口。
  • 安全组方式:添加一条拒绝规则,授权对象为103.0.0.0/8,优先级设低一些(如100),但注意安全组规则是白名单逻辑,如果已有允许全0.0.0.0/0的规则,拒绝规则可能不生效,你需要调整安全组策略为“拒绝所有,仅允许部分”,或者在应用层拦截。

配置失误导致无法连接怎么办

服务器防火墙怎么配置IP地址,有哪些步骤?

这是新手常遇问题:配置防火墙后远程连接断开,意味着你把自己也挡在了外面。

  • 解决方案:如果服务器在机房,可以请求远程管理卡(IPMI)登录后清除规则,如果服务器在云上,可以在云控制台使用VNC连接,或通过“安全组”的紧急恢复功能(如简米云提供“安全组规则重置”),有时也可以通过“管理终端”进入系统,直接停止防火墙服务:systemctl stop firewalldservice iptables stop,建议在配置前先创建一个允许当前IP的规则,并保留一个SSH会话备用。

配置服务器防火墙IP规则是安全运维的基础操作,核心在于理解方向、协议和IP的作用域,并按照实际场景选择linux命令、Windows防火墙或云安全组,无论哪种方式,测试规则时务必保留备用通道,避免因误操作导致服务器失联参考2

服务器防火墙配置ip常见问题

服务器防火墙配置ip后不生效怎么办?

首先检查规则顺序:拒绝规则应放在允许规则之前?取决于防火墙机制,iptables匹配第一条规则,所以要把最具体的规则放前面,安全组通常是白名单逻辑,如果已有允许所有IP的规则,新增拒绝规则可能无效,你需要将默认动作改为拒绝,其次检查协议和端口是否匹配,如果只写了IP没写端口,规则可能不匹配,最后确认防火墙服务是否在运行,以及是否已重新加载规则(firewalld需reload,iptables规则需保存到文件并重启服务)。

如何批量导入IP规则?

Linux中可以用脚本生成iptables-save格式的规则文件,然后通过iptables-restore < 规则文件导入,Windows中可以用netsh advfirewall命令循环读取IP列表,写成批处理文件,云安全组大多支持批量导入,例如简米云的安全组规则可以复制到其他安全组,或通过API、Terraform批量管理,对于大量IP,建议使用IP集(ipset)或地址组功能,提高匹配效率。

配置IP白名单和黑名单的优先级是怎样的?

在多数防火墙中,白名单优先于黑名单,如果一条规则明确允许某个IP,随后又有一条拒绝该IP的规则,防火墙会执行允许,这是因为防火墙通常使用“最先匹配”原则,且白名单配置往往更具体,在安全组中,简米云和酷番云的安全组规则优先级取决于“优先级”数字,数字越小越优先,但同一网段下,如果存在允许和拒绝规则,允许规则会生效,行业共识认为,白名单是最佳实践,黑名单只能作为辅助手段。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/533914.html

(0)
服务器集群配置的主要过程是什么?,有哪些步骤?
上一篇 2026年7月31日 14:38
发会员通知的公司模板审核为何被驳回?,处理建议是什么?
下一篇 2026年7月31日 14:47

相关推荐

  • 高防虚拟主机哪家靠谱?高防虚拟主机推荐哪家稳定

    高防虚拟主机并没有绝对的“最好”,只有最适合你业务场景的;核心结论是:若预算有限且攻击频率低,选国内大厂的入门级高防套餐;若面临持续性DDoS攻击且业务敏感,必须选择具备独立IP和弹性带宽扩容能力的专业高防服务商,在2026年的互联网环境下,网络安全威胁已经从简单的网页篡改演变为复杂的分布式拒绝服务攻击,很多站……

    2026年5月29日
    3200
  • 网站建设公司服务范围包括哪些?,哪家建站公司口碑好?

    网站建设公司服务范围到底包括什么网站建设公司的服务范围远不止“做个网页”那么简单,它涵盖从域名服务器部署、UI设计、前后端开发到后期运维推广的全生命周期服务, 一家合格的建站公司,本质上是你互联网业务的“技术合伙人”,而不仅仅是一个外包开发团队,核心服务模块拆解:从0到1的完整链路大多数企业在初次接触建站时,对……

    2026年8月20日
    600
  • 海外BGP多线Alexhost怎么样?DDR5内存无限流量服务器推荐

    本次测评针对Alexhost提供的海外BGP多线服务器进行深度解析,重点考察其硬件配置、网络性能及性价比,测评数据基于实际测试环境,旨在为用户提供客观的参考依据, 硬件配置解析:DDR5内存带来的性能跃升服务器硬件配置是决定性能上限的核心因素,本次测试机型搭载了最新的DDR5内存,相较于上一代DDR4,DDR5……

    2026年3月13日
    12600
  • 2026年GPU云哪家性价比高?2026年GPU云服务器推荐

    2026年性价比最高的GPU云首选阿里云百炼平台与火山引擎,前者在生态兼容与微调成本上占据绝对优势,后者在推理延迟与弹性伸缩上表现卓越,具体选择需依据您的业务场景是侧重模型训练还是高并发推理来定,随着生成式AI从概念验证走向大规模落地,算力成本已成为企业决策的核心痛点,2026年的GPU云市场早已告别了“唯硬件……

    2026年6月20日
    4600
  • 内存数据库哪家强?Dragonfly单节点百万QPS实测!

    Dragonfly 内存数据库深度测评:单节点突破百万 QPS 的现代存储引擎在当今高并发、低延迟的数字化场景中,内存数据库的性能直接决定了应用的响应速度与用户体验,Dragonfly 作为一款全新设计的高性能内存数据存储,宣称在单节点上即可实现百万级 QPS,同时保持完全兼容 Redis 协议,我们对其进行了……

    2026年2月14日
    14700
  • Hibernate缓存是什么?hibernate一级缓存和二级缓存的区别

    Hibernate缓存通过一级缓存(Session级)和二级缓存(SessionFactory级)的协同工作,显著减少数据库交互次数,从而大幅提升应用性能,但需警惕脏读与内存溢出风险,在Java企业级开发中,数据库I/O往往是性能瓶颈所在,Hibernate作为老牌ORM框架,其核心价值不仅在于简化SQL编写……

    2026年7月9日
    9000
  • 高配企业云服务器怎么选?企业云服务器配置推荐

    高配企业云服务器并非简单的硬件堆砌,而是通过高性能CPU、大容量内存与高速存储的组合,解决高并发、大数据处理及核心业务连续性痛点,是中小企业向数字化转型中平衡成本与性能的最优解,在2026年的数字商业环境中,企业IT架构的底层逻辑已发生根本性转变,过去那种“买断硬件、自建机房”的重资产模式,正迅速被弹性、按需付……

    2026年6月3日
    2800
  • 负载均衡器详解,负载均衡器的工作原理是什么

    在服务器架构设计与运维管理中,负载均衡器是保障高可用性与高并发处理能力的核心组件,本次测评将深入解析负载均衡器的核心机制、性能表现,并结合2026年度独家优惠活动,为企业和开发者提供具备高性价比的选型方案,负载均衡器核心架构与运作机制负载均衡器通过将传入的网络流量高效分发到多个后端服务器,确保了服务的响应速度与……

    2026年4月7日
    8700
  • 高防服务器怎么选?山河云高防服务器租用多少钱

    高防服务器出众山河云凭借其在抗D攻击领域的深厚技术积累与弹性扩容能力,成为2026年企业应对复杂网络威胁的首选方案,尤其适合对业务连续性要求极高的金融、游戏及电商场景,为什么2026年企业更依赖高防服务器出众山河云在数字化转型进入深水区的2026年,网络攻击手段已从简单的DDoS流量洪泛演变为混合了AI生成内容……

    2026年6月2日
    4800
  • 佛山购物网站建设

    佛山本地企业建设购物网站,核心答案是一句话:自建独立站+微信小程序双轨并行,预算2万到8万是主流区间,选型看运营能力而非单纯比价,为什么佛山老板开始自己做购物网站佛山做电商的圈子有个明显变化:前几年大家挤破头冲进平台开店,现在相当一部分人开始琢磨自建站点,这个转变不是偶然,而是平台流量成本攀升和私域运营需求叠加……

    2026年8月14日
    500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注