0

0

Linux firewalld 与 iptables 的关系

冰川箭仙

冰川箭仙

发布时间:2026-01-24 16:43:02

|

388人浏览过

|

来源于php中文网

原创

firewalld 是 iptables 的封装而非替代,底层仍依赖 iptables 规则;它以 zone/service 抽象策略,iptables 以链/表管理执行路径;二者不可混用,否则导致规则冲突或丢失。

linux firewalld 与 iptables 的关系

firewalld 底层仍是 iptables,不是替代而是封装

firewalld 本身不处理数据包,它只是 netfilter 的“前端控制器”,默认后端仍调用 iptables(或 iptables-nft)生成规则。你可以运行 firewall-cmd --list-all 查看当前策略,再执行 iptables -S,会发现所有 firewalld 添加的服务/端口,都已落地为真实的 iptables 规则——只是被组织在自定义 chain(如 IN_public)里,并通过 -j 跳转调用。

这意味着:如果你绕过 firewalld 直接用 iptables -A INPUT ... 加规则,firewalld 就“看不见”它;反过来,firewalld reload 时可能覆盖你手动写的 iptables 规则。生产环境必须二选一,不能混用。

规则管理逻辑完全不同:zone/service vs 链/表

iptables 是面向“链”的静态规则堆叠:INPUT 链里一条条按顺序匹配,靠位置决定优先级;而 firewalld 是面向“区域(zone)”的策略抽象:比如把网卡 eth0 设为 public 区域,再给该区域添加 ssh 服务,firewalld 就自动帮你打开 22 端口、加 conntrack 放行、限制 ICMP 类型——这些在 iptables 里得手写五六行。

  • firewall-cmd --permanent --add-service=ssh → 自动等效于多条 iptables 规则(含状态跟踪、端口、协议)
  • iptables -A INPUT -p tcp --dport 22 -j ACCEPT → 只开端口,没做连接状态检查,易被扫描利用
  • firewalld 的 rich rule(如 --source-zone=trusted)每条都会生成 3–5 条底层 iptables 规则,高频使用时容易规则膨胀

配置持久化与生效方式差异极大

iptables 规则重启即丢,必须显式保存:iptables-save > /etc/sysconfig/iptables;而 firewalld 默认就持久化——但仅限于它自己管理的部分(/etc/firewalld/ 下的 XML 文件)。如果你用 firewall-cmd --direct 手动加 raw 规则,这些不会自动写入配置文件,reload 后消失。

  • firewalld 永久生效:先加 --permanent,再 firewall-cmd --reload
  • iptables 永久生效:依赖 iptables-services 包或 systemd service(如 systemctl enable iptables
  • 误操作风险:直接编辑 /etc/firewalld/zones/public.xml 后忘记 --reload,改了等于没改

默认策略相反,新手最容易栽在这里

iptables 默认策略是 ACCEPT(全通),你得主动 DROP 不想要的流量;firewalld 默认策略是 DROP(全拒),你得主动 add-serviceadd-port 才能通——这看似更安全,但一旦漏配 SSH,你就连不上服务器了。

常见翻车场景:

  • 刚装完 CentOS 7/8,没开 ssh 服务就关了控制台,SSH 连不上
  • firewall-cmd --remove-service=http 却忘了加 --permanent,重启后 HTTP 又通了(因为永久配置没删)
  • 以为 firewall-cmd --list-ports 显示空,就认为没开任何端口,其实 ssh 服务是按名字启用的,不体现在端口列表里

真正关键的不是用哪个工具,而是理解:firewalld 的 zone 和 service 是“策略描述”,iptables 的链和表是“执行路径”。选错工具不会出事,但混淆二者管理边界,一定会让规则失控。

相关专题

更多
pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1897

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2088

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1042

2024.11.28

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

394

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

574

2023.08.10

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

184

2023.11.24

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

392

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

416

2023.11.14

c++空格相关教程合集
c++空格相关教程合集

本专题整合了c++空格相关教程,阅读专题下面的文章了解更多详细内容。

0

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.7万人学习

Git 教程
Git 教程

共21课时 | 2.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号