Linux系统不仅自带软件防火墙,而且其防火墙能力直接构建在内核级的netfilter框架之上。所谓软件防火墙,是指依靠操作系统内部运行的程序对网络数据包进行过滤、限制和转发控制的机制,Linux从早期版本起就通过这种方式提供网络层防护,并不需要额外购买硬件设备。

Linux防火墙的底层原理
Linux的防火墙功能核心位于内核的netfilter模块。当数据包进入或离开主机时,内核会按照预设的钩子点(hook point)触发netfilter的处理逻辑,这些钩子分别对应PREROUTING、INPUT、FORWARD、OUTPUT和POSTROUTING五个关键位置。用户空间的工具并不直接拦包,而是把规则提交给内核,由内核在对应钩子处执行匹配与动作。
这种架构的好处在于过滤效率高,因为判断逻辑发生在内核态,不必把每个包都拷贝到用户进程。同时也意味着无论你用iptables还是firewalld,最终生效的都是同一套内核规则集。理解这一点,就不会把iptables和firewalld误认为是互相独立的两套防火墙。
iptables的工作方式
iptables是最经典的用户态配置工具,它把规则组织成表(table)和链(chain)。常用表包括filter(过滤)、nat(地址转换)和mangle(修改包属性)。在filter表中,管理员可以针对INPUT链写规则,决定哪些源IP可以访问本机端口。
例如,只允许192.168.0.1访问本机22端口,其余拒绝,可以用下面这段规则:
# 清空原有INPUT链规则 iptables -F INPUT # 设置默认策略为丢弃 iptables -P INPUT DROP # 允许回环流量 iptables -A INPUT -i lo -j ACCEPT # 允许已建立连接的相关包 iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # 放行来自192.168.0.1的SSH iptables -A INPUT -s 192.168.0.1 -p tcp --dport 22 -j ACCEPT
iptables的优势是表达能力强,几乎能描述任何包处理流程,尤其适合做复杂的网关或转发控制。缺点是命令繁琐,规则顺序敏感,配置错误容易导致自己也被关在服务器外面。并且规则重启后需靠脚本恢复,原生不提供持久化命令。
firewalld的设计思路
firewalld在较新的发行版(如CentOS 7+、Fedora)中作为默认防火墙管理工具。它引入了区域(zone)和服务(service)的概念,把网络接口划分到不同信任级别的区域,再对区域批量授权。比如public区域默认拒绝大多数入站,trusted区域则全部放行。
用firewalld开放HTTP服务只需要一条命令,并且修改即时生效且可持久保存:
# 在public区域永久开放http服务 firewall-cmd --zone=public --add-service=http --permanent # 重新加载使规则生效 firewall-cmd --reload
firewalld底层仍调用iptables或nftables去下发规则,但它把易错的顺序和语法封装起来。对于只关心“哪个服务能对外”的运维人员,firewalld显著降低了操作门槛。不过在需要极细粒度匹配(如按包长度过滤)时,firewalld的抽象反而显得不够用。
二者如何选型
如果你的服务器角色是简单Web主机或数据库机,且发行版已带firewalld,直接使用firewalld能减少配置时间,也便于标准化。若是做路由器、负载均衡或需要自定义NAT映射,iptables或者更现代的nftables会更合适。
实际环境中二者不应混用同一套规则管理,否则firewalld可能覆盖你手写的iptables规则。建议选定一种并坚持用它的命令集维护,避免排错时搞不清哪条规则真正生效。
| 对比项 | iptables | firewalld |
|---|---|---|
| 配置粒度 | 极高,可控制单个包特征 | 以服务与区域为主,较粗 |
| 学习成本 | 高,需理解表链顺序 | 低,命令语义直观 |
| 持久化 | 依赖外部脚本 | 原生支持 |
| 适用场景 | 网关、复杂转发 | 单机服务防护 |
基础安全配置建议
不论选哪种工具,都应遵循最小开放原则:只放行业务必须端口,默认拒绝其余流量。同时配合ssh密钥登录、_fail2ban_类工具,可以进一步缓解暴力破解。注意在云平台上,厂商的安全组也是一层过滤,它与Linux软件防火墙是叠加关系,不是替代。
定期检查生效规则也很有必要。用iptables -L -n或firewall-cmd --list-all确认当前策略符合预期,避免测试时临时放行却忘了回收,留下隐患。