找回密码
 立即注册
搜索
查看: 1|回复: 0

[系统] ufw命令大全

[复制链接]

4517

主题

694

回帖

4万

积分

版主

积分
44696
发表于 9 小时前 | 显示全部楼层 |阅读模式
安装:sudo apt install ufw! [  Z4 J. ?, k2 |" e3 f
启用防火墙:sudo ufw enable
# z: F- r0 O3 `' ~9 H9 r禁用防火墙:sudo ufw disable
3 P9 z9 ~3 D( Y; \' [# ]: ~" {. K重启防火墙:sudo ufw reload
6 v7 i: I( G6 ?0 Y: f* s( g2 k重置所有规则:sudo ufw reset' w+ J+ H$ _+ K! W9 x
查看状态:sudo ufw status! s; Y- e( B  U! z: a/ R
查看详细状态:sudo ufw status verbose' ~# k1 @" M$ x6 j6 d. d
查看带编号规则:sudo ufw status numbered
- U3 E: Q3 ^$ N, n2 t* G' d$ {允许 SSH 端口:(sudo ufw allow 22/tcp)
( C$ X0 ]: i) H; l" u; h$ X
) p  G, M7 p% ^& [8 W- x3 J7 A+ c* G✅ 放行规则
6 E- N+ N) T0 O, L9 g2 ^# 按服务名放行6 ^7 Y3 d: G) d- d; G3 }. t. ]2 z
sudo ufw allow ssh" q) s7 @& H/ a. O7 F+ F
sudo ufw allow http( }3 j# o0 C4 i3 ~7 w
sudo ufw allow https
9 w' E7 F' S) S+ z) x) J$ V  W& X" V! C& D- t+ e/ Z; W) k
# 按端口放行(默认同时开放 TCP 和 UDP)
8 `+ D# i  R% H) h  m* g7 u" xsudo ufw allow 223 E8 w8 S* x4 [' f; G* K9 i2 c
sudo ufw allow 80/tcp+ V( h8 m" j' K3 Z8 l3 _
sudo ufw allow 53/udp! P$ J" W' r4 \
/ h; I5 r$ }1 U/ x
# 放行端口范围8 `, d7 e' s* V( s4 P% r
sudo ufw allow 9000:9002/tcp9 a! A9 Q6 V: C
2 ~* p. q  S0 e
# 放行特定 IP 访问所有端口
- A6 E. f+ c# z7 g, X6 p2 B0 Wsudo ufw allow from 192.168.1.1003 W$ D* E9 ]! }

( e4 \' i' L( p9 o. P* `2 K2 t, \# 放行特定 IP 访问指定端口  U( }- N* X9 u4 c
sudo ufw allow from 192.168.1.100 to any port 22/ M$ n' W6 h" \& Q
sudo ufw allow from 192.168.1.100 to any port 22 proto tcp& }9 e+ j+ k9 N3 h

  [7 c/ M0 O) z4 ^9 r' R5 [# 放行整个网段
5 h; w6 _# ?4 K6 C; Z9 m% vsudo ufw allow from 192.168.1.0/24 to any port 80
* B7 J, k. t) E; i+ u/ T) o: N$ W; n, u1 |6 f
❌ 拒绝规则# 拒绝端口(语法与 allow 一致)* M6 Z3 A6 A  o9 t& D1 j, g% F
sudo ufw deny 80* [9 R- a& B6 ?% X& x2 z# a7 J5 g
sudo ufw deny 21/tcp" r$ x* }9 y1 ^; W# \; V
" m; t, Q. `( h- {( ]
# 拒绝特定 IP0 i- t; j5 c1 r' Q
sudo ufw deny from 192.168.1.1006 r& m1 p2 ?6 w( F: [
! b( B/ ^! G7 ^, l" o
# 拒绝特定 IP 访问指定端口* q# ?- D! H% [5 E
sudo ufw deny from 192.168.1.100 to any port 22
% g. X8 ~9 D' n6 V9 o* c" c# U9 R+ Y/ `1 ^1 {
🗑️ 删除规则' ]& o' A# s' g) u2 s  l1 e
# 按原规则前缀 delete 删除
. O6 L3 }, k* P: w# b% W/ p9 |sudo ufw delete allow http; G5 Y! n8 G% c( A3 N
sudo ufw delete deny 21/tcp" z; [% ]  g! [9 p% b
0 j  B: ^* Z- _3 Z4 A$ n3 J$ ~
# 按编号删除(先用 status numbered 查看编号)  f5 U4 t. {$ ?9 W) _9 _. n$ M
sudo ufw delete 3, v  m& E9 [0 s7 O" o
5 s  z9 o5 b. A6 Q$ F$ ^3 p
🎯 高级策略6 n2 J6 O- U) c# L, L9 X- n
# 设置默认策略(推荐先拒绝入站,再逐条放行)
/ j" l. I4 q9 P" R! x5 vsudo ufw default deny incoming
7 {6 b9 }$ D8 \sudo ufw default allow outgoing5 C' Y, b1 I+ A3 |3 o

" @0 ~7 Y% S' A' }$ ~! Q. e! N# 允许已建立的连接(Web 服务器场景)
3 F0 m2 c& @; T$ w. asudo ufw allow out on eth0 from any to any state ESTABLISHED
+ N: z6 L( S( ~- T4 ~- t
/ T: e& Q4 E9 `8 @# v# 速率限制(防暴力破解,30秒内超过6次连接自动拒绝)0 [- n, K( }0 V* j$ w
sudo ufw limit 22/tcp, h, R9 b# p: C- x
9 J. u$ \; ~" S
# 按网络接口限制(仅允许内网接口的 SSH)
$ y+ H# w+ k+ U+ ^( [0 x9 Wsudo ufw allow in on eth1 to any port 22$ q: n4 ]5 ?2 o
7 [9 m  o0 ?3 {( D4 m4 N% H
# 拒绝并通知发送方(reject 会返回拒绝信息,deny 直接丢弃)
4 m  V, [- q3 M% _8 Esudo ufw reject 23/tcp& f# E' Y0 G' W8 ]
$ {& r+ d6 V2 E3 _% h" ?
# 添加备注7 l0 x% G, X% V, |8 q: |. w: z
sudo ufw allow 97/tcp comment 'open 97 port'
" v: o* {/ l0 @6 E: R# g+ H- z9 h3 F+ x2 H/ L
📝 日志与调试
% I- |+ t0 V# v. B+ ^0 ]' V  g# |7 Z# 开启/关闭日志  X1 x' y4 V! H2 v4 g+ J
sudo ufw logging on9 L  q' K# ^& d. K- A% x% l
sudo ufw logging off
* {0 f6 o# w" f1 p5 k- m
' S: M! }6 o1 |" X, }5 y# 设置日志级别(off/low/medium/high/full)8 J1 E6 _" B; z" o. p6 v
sudo ufw logging medium
: Y0 H$ h! q) _% B
9 a1 N3 E/ H4 r# 查看最近1小时被拒绝的记录, i" e: v9 A* C. E+ l+ {
sudo journalctl -u ufw --since "1 hour ago" | grep DENY
4 b5 P1 q! o# L7 ^
6 }- v6 t1 x- t: ^* i% G2 _# 查看底层完整规则! @/ i+ Y% v+ Z
sudo ufw show raw) ^" g0 [  M) v, T
+ D: q4 K; H% s1 c: t% s" K  {
⚠️ 关键注意事项7 i6 _; Z4 M! s+ x! M
‌规则顺序很重要‌:UFW 按编号从小到大匹配,命中即停止。精准的 deny 规则要放在通用 allow 规则前面,否则会被提前放行。
5 q7 [; p* U' j2 F‌Docker 冲突‌:Docker 默认不遵守 UFW 规则,需修改 /etc/ufw/after.rules 或使用 ufw-docker 工具解决。$ R- S8 i) v  _) A& r6 ^
‌操作前先允许 SSH‌:修改防火墙规则时,先确保 SSH 端口已放行,否则可能把自己锁在服务器外。  v, J8 D- ?% V; a
‌规则不生效排查‌:先用 sudo ufw status numbered 查看规则顺序,再检查默认策略是否允许该流量。‌; U: Y4 n1 V5 C/ N' j2 H4 C2 [; N
& C% k+ i! v2 R9 \
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

无图|手机版|日常生活

© 2021-2026 THEDAILYLIVES.COM

快速回复 返回顶部 返回列表