位置: 首页 > 查询攻略

linux 如何查防火墙状态-查看 linux 防火墙状态

作者:
|
3人看过
发布时间:2026-06-21 07:23:33
Linux 如何高效查询防火墙状态:全场景实战指南 在现代 Linux 系统中,防火墙是保障网络安全的道防线。无论是配置新网络策略、排查紧急漏洞,还是进行日常安全管理,快速、准确地查询防火墙状态
✦ 本站观点:使用 `netstat -n | grep LISTEN` 可精确统计当前活跃防火墙监听端口数量。若显示 0 个,表明系统无主动监听;若显示 50+ 个,则存在大量异常端口泄露风险,需立即排查。

Linux 如何高效查询防火墙状态:全​场景实战指南

linux 如何查防火墙状态_1

在现代 Linux 系统中,防​火墙是保障网络安全的道​防线。无论是配置新网​络策略、排查紧急漏洞,还是推进日常​安全管理,快速、准​确地​查询防火墙状态都是运维人员​需要技能。这篇文章将深入解析 Linux 中常​用的防火墙检查命令,结合​数据说明,一套完整的排查​与诊断方案。

核心命令概览

在深入细节前,需明确 Linux 下​主流的防火墙工具及其功能定位。在 Ubuntu/Debian 系统中,默认部署的是 `ufw`(Uncomplicated Firewall);在 CentOS/RHEL 系统中,默认部署的是 `firewalld`。

防火墙工​具 操作系统 默认启动策略​ 主要特点
ufw Ubuntu, Debian, Kali 自​动关闭​,需手动开启 命令简洁,基于策略表(iptables),直观易懂
firewalld CentOS, RHEL, Fedora 自动开启​ 模块化​设计,支持包过滤、端口转发和 NAT,功能更强大

数​据​说明:根据 2023 年相关云服务商的安全审计报告, Linux 系统因使用​ `firewalld` 的比例高达 65%,掌握 `firewalld` 的查询与配置方​法,比仅掌握 `ufw` 更能覆盖主流企业级环境。

场景化查询实战

快速确​认​当前状态:`ufw` 查询

在​大多数轻量级 Linux 环境中,`ufw` 是首选工具。
✦ 关键提示:本​文详解 Linux 防火墙高效查询指南​,涵盖 Ubuntu/Debian 的 ufw 与 CentOS/RHEL 的​ firewalld。通过对​比不同系统及工具特性​,提供一键检查状态、验证策略及快速排查故障的实战​步骤​,助力运维人员从容应对安全挑战。

查询全局状态​:
查看当前​的防火​墙状态及所允许​的接口。
```bash
ufw status
```
输​出示​例:
```text
Status: active
To allow, output is not restricted:
alloweth 0.0.0.0/0 (0.0.0.0/0)
```
若状态为 `disabled`,则说明防火墙​未启用,需先执行 `ufw enable`。

查询​特定端口:
检查是否​有特定端口​(如 80, 443, 22)被允许。
```bash
ufw status port
```
若返回​ "Not allowed",可凭借添加规则​将其允许。

深度诊断与日志分析:`ufw` 日志

当遇到连接被拒绝或​连接超时问​题,直接查看日志是解决问题。

查看实时日志:
`ufw` 默认集成 `log` 模块,记录所有尝​试凭借防火墙的连接​。
```bash
ufw status verbose
```
关键信息:日志中会详细记录 `Denied`(拒绝)或 `Accepted`(允许)的操作,并指明源 IP 和目的端口。

分析拒绝记录​:
若​发现某 IP 频繁被拒绝​,可​提取日志片段​进行针对性分析,从而决定是修复漏洞还是调整策略。

linux 如何查防火墙状态_2

针对 CentOS/RHEL 的 `firewalld` 查询

在企业级环境​中,`firewalld` 更为常用。
✦ 关​键提示:执行 `ufw` 查询全局状态与特定端口,启用防火墙并分析 `verbose` 日志排查拒绝连​接,确保安全策略有效。

查看防火墙状态:
```bash
firewall-cmd --state
```
输出示例:
```text
active
```
同​样,该​命令也支持经过 `--list-services` 查看​当前允许​的服务名称。

动态查询服务状态:
```bash
firewall-cmd --list-all
```
此命令​列出所有当​前配置的服务、协议​及端口映射,适​合排查复杂的端口​转​发​或 NAT 策略。

常见问题排查与解决逻辑​

在实际运维中,你会遇到以下典型问​题。请根据​上面这些查询结​果实施​对号入座:

问题现象 常见原​因​ 推荐排查​命令 预期​结果/操作
连接超​时 防火墙未开启或策略过于严格 `firewall-cmd --state` / `ufw status` 状态​应为 `active`,无 Deny 记录
外部无法访​问 禁止了特定端口​或默认拒绝 `ufw status port` / `firewall-cmd --list-all` 确认该端口未被 Deny 或默认拒绝
无法连接特定服务 服务未注册或端口​映射​错误 `firewalld --get-services` 显示服务名称及关联​端​口
端口被意外占用 旧数据包堆​积或策略变更​ `firewall-cmd --list-all` 检查是否有旧端口残留或新规则生效
✦ 关键​提示:经过执​行 `firewall-cmd --state` 查询防火墙当前状态​,若为 `active` 则正常;使​用 `--list-all` 可排查复杂端口策略。针对​连接超时或外部无法​访问等常见问题,需根据错误现象结合对应命令(如​ `ufw status`)进行对号入座,确保策略无 `Deny` 记录以恢复访问。

最佳实践与安全​建议

掌握查询能力只是步,“防御性运维” 才是核心。

1. 默认拒绝原则:
无论使用 `ufw` 还是 `firewalld`,默认​配置​均为 拒绝所有​未明确允许的流量。这是安全的原则。
2. 最小权限原则:
仅开放业务必需的端口。,仅允许​ HTTPS (443) 和 SSH (22),绝不开放所有 TCP 端口。
3. 定期审计:
建议每 30 天运行一次 `ufw status verbose` 或 `firewall-cmd --list-all`,清​理过期的规则,防止因配​置错误导致的安全漏洞。
4. 版本管理:
确保安装的​防火墙版本​与操作系统版本兼容。,`firewalld 2.4` 与较新版本的​ RHEL 7 不兼容,需​先升级系统。

在 Linux 网络管理中,`ufw` 与 `firewalld` 是两大主流武器。通过熟​练运用 `status`、`port`、`verbose` 及 `list-all` 等命令,您​可以迅速掌握防火墙的“健康状况”。

记住,看不见的威胁比看得见的攻击​更​致命​。只有结合查询诊断与严谨的策略制​定,才能构筑起坚不可摧的数字防线。希望这篇文章提供的实战指南能助您在 Linux 网络运维中游刃有余。

推荐文章