CentOS 111端口如何安全关闭?防火墙配置方法详解

CentOS 7 及更早版本默认使用 firewalld 作为防火墙管理工具,而 CentOS 8 及以上版本则默认使用 nftables,无论是哪种防火墙,关闭 111 端口(通常用于网络文件系统 NFS 的 RPC 服务)需要谨慎操作,以免影响系统依赖该端口的网络服务,以下是详细的操作步骤和注意事项。

CentOS 111端口如何安全关闭?防火墙配置方法详解

检查当前防火墙状态

在修改防火墙规则前,首先需要确认当前防火墙的运行状态,对于使用 firewalld 的系统(如 CentOS 7),可以通过以下命令检查:

systemctl status firewalld

对于使用 nftables 的系统(如 CentOS 8+),则需检查:

systemctl status nftables

如果防火墙未运行,建议先启动它以确保系统安全性,再进行端口关闭操作。

使用 firewalld 关闭 111 端口

若系统使用 firewalld,可以通过以下步骤关闭 111 端口:

CentOS 111端口如何安全关闭?防火墙配置方法详解

  1. 查看当前是否已开放 111 端口:
    firewall-cmd --list-ports
  2. 如果端口已开放,直接移除规则:
    firewall-cmd --permanent --remove-port=111/tcp
    firewall-cmd --permanent --remove-port=111/udp
  3. 重新加载防火墙使配置生效:
    firewall-cmd --reload

    --permanent 参数表示规则永久生效,若需临时关闭,可省略该参数。

使用 nftables 关闭 111 端口

对于 CentOS 8 及以上系统,nftables 的配置稍有不同:

  1. 编辑 nftables 规则文件:
    vi /etc/sysconfig/nftables.conf
  2. 在文件中找到或添加以下规则,阻止 111 端口的访问:
    table inet filter {
        chain input {
            tcp dport 111 drop
            udp dport 111 drop
        }
    }
  3. 保存文件后重启 nftables 服务:
    systemctl restart nftables

验证端口是否已关闭

无论使用哪种防火墙,关闭端口后都需要验证规则是否生效,可以通过以下命令测试:

ss -tulnp | grep 111

如果输出为空或显示端口被拒绝,则表示 111 端口已成功关闭,也可以使用 telnetnc 工具从外部测试端口连通性。

CentOS 111端口如何安全关闭?防火墙配置方法详解

注意事项

  1. 服务依赖性:111 端口是 NFS 服务的 RPC 端口,关闭后可能导致 NFS 客户端无法挂载远程共享目录,如果系统不使用 NFS,可安全关闭;若需保留 NFS 服务,建议仅限制特定 IP 访问而非完全关闭。
  2. 安全性:关闭不必要的端口是提升系统安全性的有效手段,但需避免误操作导致关键服务中断,建议在修改前备份防火墙配置。
  3. SELinux 影响:若系统启用了 SELinux,可能需要调整相关策略,否则防火墙规则可能被拦截,可通过 getsebool -a | grep nfs 查看相关布尔值并调整。

相关问答 FAQs

Q1:关闭 111 端口后,如何重新开放?
A1:若需重新开放 111 端口,可通过以下操作恢复:

  • 对于 firewalld:
    firewall-cmd --permanent --add-port=111/tcp
    firewall-cmd --permanent --add-port=111/udp
    firewall-cmd --reload
  • 对于 nftables:
    编辑 /etc/sysconfig/nftables.conf 文件,删除或注释掉对应的 drop 规则,然后重启 nftables 服务。

Q2:如何仅允许特定 IP 访问 111 端口?
A2:可通过防火墙的 IP 限制功能实现,在 firewalld 中使用 --add-rich-rule 参数:

firewall-cmd --permanent --add-rich-rule="rule family=ipv4 source address=192.168.1.100 accept port protocol=tcp port=111"
firewall-cmd --reload

此规则仅允许 IP 为 168.1.100 的设备访问 111 端口,其他 IP 会被拒绝。

【版权声明】:本站所有内容均来自网络,若无意侵犯到您的权利,请及时与我们联系将尽快删除相关内容!

(0)
热舞的头像热舞
上一篇 2025-12-08 16:40
下一篇 2025-12-08 16:43

相关推荐

  • CentOS自带的glibc版本过低,如何升级到更高版本以支持最新应用?

    在Linux系统中,CentOS是一个广泛使用的发行版,它自带了GNU C库(glibc),glibc是C语言的标准库,对于大多数系统程序和应用程序的正常运行至关重要,以下是关于CentOS自带glibc的一些详细信息,glibc的作用1 标准库glibc提供了C语言的标准库,它包含了大量的函数和接口,使得开发……

    2026-01-11
    007
  • 服务器备份软件_使用备份软件实现本地数据备份至OBS

    使用服务器备份软件,轻松实现本地数据备份至OBS。操作简便,安全可靠,确保数据安全无忧。

    2024-07-19
    0014
  • centos安装 anaconda

    在CentOS系统中安装Anaconda是数据科学和机器学习开发者的常见需求,Anaconda作为一个开源的Python和R语言发行版,包含了大量的科学计算包和工具,能够极大简化环境配置过程,本文将详细介绍在CentOS系统上安装Anaconda的完整步骤,包括前期准备、安装过程、环境配置及常见问题解决,系统准……

    2026-01-07
    009
  • CentOS 7如何安装ntopng并配置网络流量监控服务?

    在现代网络管理与安全运维中,实时监控网络流量、识别异常行为和优化带宽分配至关重要,ntopng 作为一款开源、高性能的网络流量探针与分析工具,能够提供深度的网络可见性,本文将详细介绍如何在 CentOS 7 系统上安装和配置 ntopng,帮助您构建一个强大的网络监控平台,前期准备在开始安装之前,请确保您已经具……

    2025-10-02
    009

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

广告合作

QQ:14239236

在线咨询: QQ交谈

邮件:asy@cxas.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信