Firewalld 将主机防火墙策略组织成易于管理的区域、服务、端口和富规则。本实践课程会教你检查和修改这些层次,同时为远程系统中误断自身连接的运维风险做好防护。
你将区分运行时配置与永久配置,按区域划分测试接口,表达基于来源的策略,配置并删除端口转发规则,还会用自动恢复脚本测试紧急模式。最后的挑战要求你在 drop 区域中预配置一套限制性 Web 服务器策略,但不会把实时连接切换到该区域。
你将学到什么
- 安装、启动、启用并检查 Firewalld 及其活动区域
- 在不同区域间移动虚拟网络接口,同时避免影响主连接
- 在运行时和永久配置中添加命名服务及原始端口
- 重新加载 Firewalld,并说明仅存在于运行时的变更会发生什么
- 创建按来源地址或子网接受、拒绝和记录流量的富规则
- 启用地址伪装,并配置、检查和删除 TCP 端口转发规则
- 使用后台恢复脚本测试紧急模式并验证网络恢复
- 审计包含 HTTP、HTTPS、受限 SSH 和日志拒绝规则的
drop区域预配置策略
本课程适合谁
本中级课程适合已经能通过命令行操作服务器,并希望获得 Firewalld 配置实践经验的 Linux 管理员、DevOps 从业者和安全学习者。
前置要求: 熟悉 Linux Shell、sudo、基本服务管理、IP 地址、子网、TCP 端口,以及 HTTP 和 SSH 等常见服务。
学习环境: 提供管理员权限、Firewalld、虚拟测试接口和本地 Web 服务的远程 Linux 终端。为保护实验访问,主接口始终位于宽松的 trusted 区域,因此部分允许规则主要用于配置练习,而非端到端过滤测试。
常见问题
这些实验会修改我自己电脑或网络上的防火墙吗?
不会。所有操作都在隔离的实验主机中进行,变更只针对该主机的 Firewalld 配置和测试接口,不会影响你的本地电脑或路由器。
每条规则都会通过真实流量进行测试吗?
不会。大多数规则通过 Firewalld 状态和配置输出验证。活动的 trusted 区域使部分允许规则在行为上没有额外效果,本机端口转发测试也可能受 NAT 回环限制;紧急模式则通过连通性日志和自动恢复来验证。
最终挑战会把服务器切换到 drop 区域吗?
不会。挑战只会为 drop 区域预配置并审计永久规则,刻意不把实时接口分配给它,也不将它设为默认区域,以避免远程会话中断。





