2019-03-10 如何啟動(dòng)、關(guān)閉和設(shè)置Ubuntu防火墻

如何啟動(dòng)掰邢、關(guān)閉和設(shè)置Ubuntu防火墻

http://blog.sina.com.cn/s/blog_866c5a5d0101ihxv.html

就這句話就夠了牺陶,下面的可以不看

sudo? ufw enable|disable

由于LInux原始的防火墻工具iptables過(guò)于繁瑣,所以u(píng)buntu默認(rèn)提供了一個(gè)基于iptable之上的防火墻工具ufw辣之。

ubuntu 9.10默認(rèn)的便是UFW防火墻蚪战,它已經(jīng)支持界面操作了。在命令行運(yùn)行ufw命令就可以看到提示的一系列可進(jìn)行的操作兑巾。

最簡(jiǎn)單的一個(gè)操作:sudo ufw status可檢查防火墻的狀態(tài)胡本,我的返回的是:不活動(dòng)

sudo ufw version防火墻版本:

ufw 0.29-4ubuntu1

Copyright 2008-2009 Canonical Ltd.

ubuntu 系統(tǒng)默認(rèn)已安裝ufw.

1.安裝

sudo apt-get install ufw

2.啟用

sudo ufw enable

sudo ufw default deny

運(yùn)行以上兩條命令后,開(kāi)啟了防火墻多搀,并在系統(tǒng)啟動(dòng)時(shí)自動(dòng)開(kāi)啟歧蕉。關(guān)閉所有外部對(duì)本機(jī)的訪問(wèn),但本機(jī)訪問(wèn)外部正常康铭。

3.開(kāi)啟/禁用

sudo ufw allow|deny [service]

打開(kāi)或關(guān)閉某個(gè)端口惯退,例如:

sudo ufw allow smtp 允許所有的外部IP訪問(wèn)本機(jī)的25/tcp (smtp)端口

sudo ufw allow 22/tcp 允許所有的外部IP訪問(wèn)本機(jī)的22/tcp (ssh)端口

sudo ufw allow 53 允許外部訪問(wèn)53端口(tcp/udp)

sudo ufw allow from 192.168.1.100 允許此IP訪問(wèn)所有的本機(jī)端口

sudo ufw allow proto udp 192.168.0.1 port 53 to 192.168.0.2 port 53

sudo ufw deny smtp 禁止外部訪問(wèn)smtp服務(wù)

sudo ufw delete allow smtp 刪除上面建立的某條規(guī)則

4.查看防火墻狀態(tài)

sudo ufw status

一般用戶,只需如下設(shè)置:

sudo apt-get install ufw

sudo ufw enable

sudo ufw default deny

以上三條命令已經(jīng)足夠安全了从藤,如果你需要開(kāi)放某些服務(wù)催跪,再使用sudo ufw allow開(kāi)啟。

開(kāi)啟/關(guān)閉防火墻 (默認(rèn)設(shè)置是’disable’)

sudo? ufw enable|disable

轉(zhuǎn)換日志狀態(tài)

sudo? ufw logging on|off

設(shè)置默認(rèn)策略 (比如 “mostly open” vs “mostly closed”)

sudo? ufw default allow|deny

許 可或者屏蔽端口 (可以在“status” 中查看到服務(wù)列表)夷野“谜簦可以用“協(xié)議:端口”的方式指定一個(gè)存在于/etc/services中的服務(wù)名稱,也可以通過(guò)包的meta-data悯搔。 ‘a(chǎn)llow’ 參數(shù)將把條目加入 /etc/ufw/maps 骑丸,而 ‘deny’ 則相反。基本語(yǔ)法如下:

sudo? ufw allow|deny [service]

顯示防火墻和端口的偵聽(tīng)狀態(tài)通危,參見(jiàn) /var/lib/ufw/maps铸豁。括號(hào)中的數(shù)字將不會(huì)被顯示出來(lái)。

sudo? ufw status

UFW 使用范例:

允許 53 端口

$ sudo ufw allow 53

禁用 53 端口

$ sudo ufw delete allow 53

允許 80 端口

$ sudo ufw allow 80/tcp

禁用 80 端口

$ sudo ufw delete allow 80/tcp

允許 smtp 端口

$ sudo ufw allow smtp

刪除 smtp 端口的許可

$ sudo ufw delete allow smtp

允許某特定 IP

$ sudo ufw allow from 192.168.254.254

刪除上面的規(guī)則

$ sudo ufw delete allow from 192.168.254.254

linux 2.4內(nèi)核以后提供了一個(gè)非常優(yōu)秀的防火墻工具:netfilter/iptables,他免費(fèi)且功能強(qiáng)大黄鳍,可以對(duì)流入推姻、流出的信息進(jìn)行細(xì)化控制,它可以實(shí)現(xiàn)防火墻框沟、NAT(網(wǎng)絡(luò)地址翻譯)和數(shù)據(jù)包的分割等功能藏古。netfilter工作在內(nèi)核內(nèi)部,而iptables則是讓用戶定義規(guī)則集的表結(jié)構(gòu)忍燥。

但是iptables的規(guī)則稍微有些“復(fù)雜”拧晕,因此ubuntu提供了ufw這個(gè)設(shè)定工具,以簡(jiǎn)化iptables的某些設(shè)定梅垄,其后臺(tái)仍然是 iptables厂捞。ufw 即uncomplicated firewall的簡(jiǎn)稱,一些復(fù)雜的設(shè)定還是要去iptables队丝。

ufw相關(guān)的文件和文件夾有:

/etc /ufw/:里面是一些ufw的環(huán)境設(shè)定文件靡馁,如 before.rules、after.rules机久、sysctl.conf臭墨、ufw.conf,及 for ip6 的 before6.rule 及 after6.rules膘盖。這些文件一般按照默認(rèn)的設(shè)置進(jìn)行就ok胧弛。

若開(kāi)啟ufw之后,/etc/ufw/sysctl.conf會(huì)覆蓋默認(rèn)的/etc/sysctl.conf文件侠畔,若你原來(lái)的/etc/sysctl.conf做了修改结缚,啟動(dòng)ufw后,若/etc/ufw/sysctl.conf中有新賦值软棺,則會(huì)覆蓋/etc/sysctl.conf的红竭,否則還以/etc /sysctl.conf為準(zhǔn)。當(dāng)然你可以通過(guò)修改/etc/default/ufw中的“IPT_SYSCTL=”條目來(lái)設(shè)置使用哪個(gè) sysctrl.conf.

/var/lib/ufw/user.rules 這個(gè)文件中是我們?cè)O(shè)置的一些防火墻規(guī)則喘落,打開(kāi)大概就能看明白德崭,有時(shí)我們可以直接修改這個(gè)文件,不用使用命令來(lái)設(shè)定揖盘。修改后記得ufw reload重啟ufw使得新規(guī)則生效。

下面是ufw命令行的一些示例:

ufw enable/disable:打開(kāi)/關(guān)閉ufw

ufw status:查看已經(jīng)定義的ufw規(guī)則

ufw default allow/deny:外來(lái)訪問(wèn)默認(rèn)允許/拒絕

ufw allow/deny 20:允許/拒絕 訪問(wèn)20端口,20后可跟/tcp或/udp锌奴,表示tcp或udp封包兽狭。

ufw allow/deny servicename:ufw從/etc/services中找到對(duì)應(yīng)service的端口,進(jìn)行過(guò)濾。

ufw allow proto tcp from 10.0.1.0/10 to 本機(jī)ip port 25:允許自10.0.1.0/10的tcp封包訪問(wèn)本機(jī)的25端口箕慧。

ufw delete allow/deny 20:刪除以前定義的"允許/拒絕訪問(wèn)20端口"的規(guī)則

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末服球,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子颠焦,更是在濱河造成了極大的恐慌斩熊,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,682評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件伐庭,死亡現(xiàn)場(chǎng)離奇詭異粉渠,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)圾另,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,277評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門霸株,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人集乔,你說(shuō)我怎么就攤上這事去件。” “怎么了扰路?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,083評(píng)論 0 355
  • 文/不壞的土叔 我叫張陵尤溜,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我汗唱,道長(zhǎng)宫莱,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,763評(píng)論 1 295
  • 正文 為了忘掉前任渡嚣,我火速辦了婚禮梢睛,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘识椰。我一直安慰自己绝葡,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,785評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布腹鹉。 她就那樣靜靜地躺著藏畅,像睡著了一般。 火紅的嫁衣襯著肌膚如雪功咒。 梳的紋絲不亂的頭發(fā)上愉阎,一...
    開(kāi)封第一講書(shū)人閱讀 51,624評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音力奋,去河邊找鬼榜旦。 笑死,一個(gè)胖子當(dāng)著我的面吹牛景殷,可吹牛的內(nèi)容都是我干的溅呢。 我是一名探鬼主播澡屡,決...
    沈念sama閱讀 40,358評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼咐旧!你這毒婦竟也來(lái)了驶鹉?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,261評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤铣墨,失蹤者是張志新(化名)和其女友劉穎室埋,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體伊约,經(jīng)...
    沈念sama閱讀 45,722評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡姚淆,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,900評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了碱妆。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片肉盹。...
    茶點(diǎn)故事閱讀 40,030評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖疹尾,靈堂內(nèi)的尸體忽然破棺而出上忍,到底是詐尸還是另有隱情,我是刑警寧澤纳本,帶...
    沈念sama閱讀 35,737評(píng)論 5 346
  • 正文 年R本政府宣布窍蓝,位于F島的核電站,受9級(jí)特大地震影響繁成,放射性物質(zhì)發(fā)生泄漏吓笙。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,360評(píng)論 3 330
  • 文/蒙蒙 一巾腕、第九天 我趴在偏房一處隱蔽的房頂上張望面睛。 院中可真熱鬧,春花似錦尊搬、人聲如沸叁鉴。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,941評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)幌墓。三九已至,卻和暖如春冀泻,著一層夾襖步出監(jiān)牢的瞬間常侣,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,057評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工弹渔, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留胳施,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,237評(píng)論 3 371
  • 正文 我出身青樓肢专,卻偏偏與公主長(zhǎng)得像巾乳,于是被迫代替她去往敵國(guó)和親您没。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,976評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容