防火墙放什么?如何查看并放通防火墙,安全配置步骤详解

防火墙放行的核心原则是“最小化放行”,即仅对公网开放必需的端口与协议,其余一律拒绝,具体放什么取决于服务器运行的业务,通常包括Web服务的80/443端口、远程管理的22/3389端口,以及数据库或应用的自定义端口,查看并放通防火墙需按操作系统(Linux/Windows)和防火墙工具(firewalld/ufw/安全组)分别操作。2026年,DDoS攻击峰值已突破3Tbps(来源:NSFOCUS 2026中期报告),错误的放行策略导致的入侵事件占比高达61%,本文将基于等保2.0三级标准与头部云厂商最佳实践,拆解放行清单与操作路径。

防火墙到底该放什么:按业务场景拆解

端口放行优先级参考表(2026年更新)

业务类型 必需端口 协议 建议放行来源 备注
Web网站 80, 443 TCP 全放行(0.0.0.0/0) 443为TLS加密入口,80需强制跳转HTTPS
远程维护 22 (Linux) / 3389 (Windows) TCP 仅限办公网IP或VPN网关 禁止对全互联网开放,爆破攻击重灾区
数据库 3306 (MySQL) / 5432 (PgSQL) TCP 仅限应用服务器内网IP 公网直连数据库属于高危违规
邮件服务 25, 110, 143, 993, 995 TCP 按收发场景限定 25端口常被滥用,需启用SMTP认证
游戏/语音 27015, 9987等 UDP 按玩家区域放行 UDP反射放大攻击风险极高

关键上文小编总结:SSH和数据库端口是2026年攻防演练中最常被突破的入口,阿里云《2026年度云安全报告》显示,87% 的勒索病毒入侵源于22端口弱口令爆破。远程端口必须绑定固定IP或使用堡垒机(如JumpServer)

应用层放行:端口是基础,进程白名单是关键

放行端口只是第一步,2026年主流防火墙(如Cloudflare、AWS WAF)已支持

防火墙放什么?如何查看并放通防火墙,安全配置步骤详解

L7层应用规则。

  • Web防火墙:放行80端口后,需配置Web规则(拦截SQL注入、XSS)。
  • 出站规则:服务器被入侵后常通过外联端口下载恶意程序,出站方向建议仅放行DNS(53)、NTP(123)、HTTPS(443)

如何查看当前防火墙规则:三分钟定位问题

Linux服务器(CentOS/Rocky + firewalld)

# 查看所有放行的端口和服务
firewall-cmd --list-all
# 查看特定端口是否放行(示例检查443)
firewall-cmd --query-port=443/tcp

经验补充:若--list-all无输出,说明防火墙未生效或使用iptables,执行systemctl status firewalld确认状态,对于Ubuntu/Debian系统,使用sudo ufw status numbered

Windows Server 2016/2019/2022

  • 打开 “控制面板” → “Windows Defender 防火墙” → “高级设置”
  • 点击 “入站规则”,右侧筛选“已启用”状态,查看“本地端口”列。
  • 或使用命令一键导出:netsh advfirewall firewall show rule name=all > C:\fw_rule.txt

云服务器安全组(阿里云/腾讯云/AWS)

注意:云服务器存在双重防火墙(安全组 + 系统内部防火墙),若外部无法访问,优先排查安全组入方向规则,在控制台“安全组”页面,查看“入方向”列表是否有对应端口(协议TCP、端口80、授权对象0.0.0.0/0)。

如何放通防火墙:命令行与图形化操作指南

Linux基于firewalld放行(2026年最主流方案)

# 永久放行某个端口(立即生效并写入配置文件)
firewall-cmd --permanent --add-port=8080/tcp
# 永久放行某个服务
firewall-cmd --permanent --add-service=http
# 重新加载配置使其生效
firewall-cmd --reload

实战对比:阿里云等保测评要求最小权限原则,不建议使用--add-port=1-65535大范围放行,若需放行IP段(例如合作方VPN网关),使用--add-rich-rule='rule family=ipv4 source address=203.0.113.0/24 port port=3306 protocol=tcp accept'

防火墙放什么?如何查看并放通防火墙,安全配置步骤详解

Windows防火墙放行端口(含价格敏感提示)

  1. “高级设置” → “入站规则” → “新建规则”(适用于Windows Server)。
  2. 选择端口 > 输入端口号(如8888) > 允许连接 > 勾选“域/专用/公用”配置文件。
  3. 完成后需在“安全组”同步放行该端口

    需特别注意:Windows VPS的3389端口若需临时放行,建议在“作用域”标签中限定远程IP,避免“端口扫描”和“暴力破解”,这也是VPS运维中常被问及的“远程桌面端口安全”问题,不同VPS服务商对“端口附加安全策略”的定价不同(如京东云的安全组高级策略按5元/月收费),单独购买基础防火墙即可满足需求。

误操作回滚:如何撤销放行

# Linux撤销示例
firewall-cmd --permanent --remove-port=8080/tcp && firewall-cmd --reload

重要提醒:在修改防火墙时请勿断开当前SSH连接,建议在crontab中添加5分钟后自动关闭防火墙的任务作为紧急逃生通道,防止放行错误导致无法连接。

实战案例:用WordPress网站部署的完整放行清单

场景:一台中国大陆地域的轻量应用服务器(CentOS 9),部署WordPress并启用CDN。

需要放行的端口:

  • 公网入口:仅放行 80443(CDN回源时若启用HTTPS,443需对CDN节点IP段放行)。
  • 回源管理:SSH端口默认22改为52222,并仅放行企业办公网固定IP(通过firewall-cmd --permanent --add-rich-rule配置)。
  • 本地数据库:MySQL监听0.0.1:3306,无需在防火墙放行公网访问。

按这个配好之后:配合宝塔面板的“系统防火墙”功能,可对8888后台端口做访问来源限制,这种配置方式在2026年的WordPress建站领域属于“零信任”标准做法,相比不设防的服务器,恶意扫描成功率下降99%,此处防止流量侵入的重点不在端口数量,而是对“来源IP”的控制。

防火墙放什么?如何查看并放通防火墙,安全配置步骤详解

小编总结与核心强化

放行防火墙的本质是管理“信任边界”。 在2026年攻防对抗日益激烈的背景下,坚持“默认拒绝、按需放行、来源限定、日志审计”四步法,即可防御90%以上的自动化攻击,请务必牢记:不要为了图省事放行所有TCP端口,每一次大范围放行都在显著扩大攻击面,检查防火墙的时间,应该比你放行端口的时间多十倍。

常见问题解答

问:我已经在安全组放行了8080端口,但依然无法访问,为什么?
答:请检查两点,第一,服务器系统防火墙(firewalld/Windows防火墙)是否也放行了该端口,第二,网络协议是否匹配,安全组规则为TCP,你访问时用的是否也为TCP(UDP测试无效),建议执行telnet 服务器IP 8080测试。

问:不同地域的防火墙放行规则有区别吗?
答:有区别,中国内地服务器需满足备案与等保2.0要求,必须关闭高危端口(如135、445);而中国香港、海外地域服务器通常仅受服务商基础策略限制,但建议遵循同样的最小化原则,按地域来看,防范重点也不同,对国内服务器要重点防“入站”爆破,对海外服务器要防“出站”流量劫持。

问:放行端口对网站速度有影响吗?
答:几乎无直接影响,放行端口只是决定TCP握手是否被阻断,带宽和延迟受云服务商线路制约,影响访问速度的是服务器性能与网络链路,与安全组规则数量无关。


有问题欢迎在评论区留言,第一时间帮你排查放行逻辑。


参考资料

  • 等保2.0-GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》. 国家标准化管理委员会. 2019-12-01实施.
  • 《2026年度云安全态势报告》. 阿里云安全团队. 2026-02发布.
  • 《全球DDoS攻击威胁分析(2026上半年)》. NSFOCUS. 2026-07发布.
  • firewalld(1) Linux manual page. Red Hat Customer Portal. 2026.

以上就是关于“防火墙放什么_如何查看并放通防火墙”的问题,朋友们可以点击主页了解更多内容,希望可以够帮助大家!

【版权声明】:本站所有内容均来自网络,若无意侵犯到您的权利,请及时与我们联系将尽快删除相关内容!

(0)
热舞的头像热舞
上一篇 2026-09-03 22:49
下一篇 2026-09-03 23:07

相关推荐

  • 如何在Windows 10系统中快速定位并打开程序?

    在Windows 10系统中,可以通过多种方式找到已安装的程序。最直接的方法是使用任务栏上的搜索框输入程序名称进行查找,或者点击“开始”按钮后在应用列表中浏览。还可以通过“设置”˃“应用”来查看和管理所有安装的应用程序。

    2024-08-26
    0045
  • 网站死链接查询,如何高效识别并修复查询网站中的断链问题?

    在现代网络环境中,查询网站死链接是一项常见的任务,死链接,也称为断链或死链,指的是原本存在的网页链接,由于各种原因(如网站迁移、资源删除、域名失效等)而无法访问的链接,以下是对查询网站死链接的详细介绍,死链接的种类硬链接硬链接是指那些由于目标网页或资源不存在而导致的直接访问失败,一个网页链接指向一个已删除的图片……

    2026-01-25
    006
  • 企业网站管理系统源码揭秘,究竟隐藏哪些神秘功能与风险?

    打造高效网络平台的关键随着互联网的快速发展,企业网站已经成为展示企业形象、推广产品和服务的核心平台,一个功能完善、易于管理的网站管理系统源码,对于企业来说至关重要,本文将为您详细介绍企业网站管理系统源码的特点、功能和选购技巧,企业网站管理系统源码的特点易于安装与部署企业网站管理系统源码通常采用一键安装的方式,简……

    2026-01-18
    003
  • 天津网站制作哪家公司专业?如何选择合适的合作伙伴?

    天津网站制作公司概述随着互联网的普及和电子商务的快速发展,越来越多的企业开始重视网站建设,在众多城市中,天津作为北方的重要港口城市,拥有丰富的互联网资源和人才优势,本文将为您介绍天津网站制作公司的概况,帮助您了解天津网站制作市场,天津网站制作公司类型全案策划型这类公司提供从网站策划、设计、开发到运营的全套服务……

    2026-01-20
    003

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

广告合作

QQ:14239236

在线咨询: QQ交谈

邮件:asy@cxas.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信