找回密码
 立即注册
搜索
查看: 2|回复: 0

[系统] ufw命令大全

[复制链接]

4517

主题

694

回帖

4万

积分

版主

积分
44696
发表于 10 小时前 | 显示全部楼层 |阅读模式
安装:sudo apt install ufw
; r; z% S4 j0 H' {2 W% Y启用防火墙:sudo ufw enable5 D0 c! B. {7 _
禁用防火墙:sudo ufw disable
4 x4 R% z  e3 M重启防火墙:sudo ufw reload! T( o/ g) h1 g- B, k
重置所有规则:sudo ufw reset% Z: H& @# v! y3 T- a
查看状态:sudo ufw status. ~5 w/ N) ~2 D. I4 s
查看详细状态:sudo ufw status verbose
6 W* X5 j6 k! h& [! Y/ Y' X8 u) b查看带编号规则:sudo ufw status numbered: M& k. o9 @& |# s7 X- X3 c% |
允许 SSH 端口:(sudo ufw allow 22/tcp)( E  D3 n/ Y: z# A4 p
* P: v, ]: B7 ^" c  M2 R! W
✅ 放行规则
8 T- U1 H7 S( w# 按服务名放行* Y! G- G( q6 k3 |3 P+ ~
sudo ufw allow ssh
& I5 j" |& M. d% p2 P3 Ksudo ufw allow http9 y1 s( P! g- ~+ p) c
sudo ufw allow https
$ {" H7 |" L3 k( B, \, {' F6 D5 k4 b! q0 X' i
# 按端口放行(默认同时开放 TCP 和 UDP)
& E+ f; n& i* _$ G: Hsudo ufw allow 22( j. j) D1 f) T( P* Y
sudo ufw allow 80/tcp
2 ^+ i4 g" t( L& c( d  z" k8 Bsudo ufw allow 53/udp
6 ?- b0 e' G3 f+ U# b
, U# F7 f+ w- L2 X' v. X: Z; n# 放行端口范围
) R! A0 o+ V- C+ I+ l$ vsudo ufw allow 9000:9002/tcp
6 a1 d* V" L. Q2 f8 ~6 d7 L# v7 E4 V1 l3 a
# 放行特定 IP 访问所有端口0 Y' f% ?+ W) S& ]9 `1 x
sudo ufw allow from 192.168.1.100
; f  Z* V" s+ l$ Y3 Q9 w) W  D5 g1 H% D$ Z9 f  R5 d
# 放行特定 IP 访问指定端口
+ `5 b, k6 n/ P  p4 q+ _sudo ufw allow from 192.168.1.100 to any port 22
( Q+ M6 [, [% x: M$ Dsudo ufw allow from 192.168.1.100 to any port 22 proto tcp% O  x  O) p0 {' E% f: l( I5 D

: W3 W/ Y) H  f6 A- j# ^# 放行整个网段
1 }& |( R+ q9 T2 i! Vsudo ufw allow from 192.168.1.0/24 to any port 80- J5 g0 p- r# i4 B2 e, i
1 h; w% w9 j) x: P0 E$ x
❌ 拒绝规则# 拒绝端口(语法与 allow 一致)! X4 ^8 c, |7 T0 u6 Y
sudo ufw deny 80
% C% r5 ?+ j/ B6 F+ osudo ufw deny 21/tcp
6 Z; `5 m! }# D+ G2 I: J( l0 R1 K% G+ e
# 拒绝特定 IP
$ O8 U& w  |- H  P8 I: {* c, a+ U& o' |sudo ufw deny from 192.168.1.100
0 t! S/ g0 B8 J2 \8 A$ v/ A8 q; y# K  Z3 r5 {# |9 O1 q% A; v
# 拒绝特定 IP 访问指定端口
6 B& f7 E8 d) d5 m( f& B) @, ^sudo ufw deny from 192.168.1.100 to any port 22
0 S, x7 r8 w" f, T9 v1 I2 `
9 }8 e! h; A: u8 a% f: T🗑️ 删除规则
! r; e& J, U: r# 按原规则前缀 delete 删除
: B7 Y4 q+ e6 u$ g4 s/ V! Q- gsudo ufw delete allow http
5 x! C4 c0 H" A. q5 ^sudo ufw delete deny 21/tcp' X  N0 S: m# i6 N2 r

7 D; d/ e2 r. k) l" H5 d0 p# 按编号删除(先用 status numbered 查看编号)
. ]0 Y! k. v( \) f9 T) x- Wsudo ufw delete 3
* K2 b+ w( k' Q! V1 |. K/ \/ k4 F6 J1 W9 I& A+ N
🎯 高级策略
# Z! H) g2 K6 M* S3 \: [# 设置默认策略(推荐先拒绝入站,再逐条放行): c# ?1 g  \) v: Q1 }
sudo ufw default deny incoming1 G' K$ y7 {3 K/ X
sudo ufw default allow outgoing
8 n5 B0 X- Q! |: O9 X6 D) P4 F) i$ K
# 允许已建立的连接(Web 服务器场景)
* J# j$ f. O( d# Q) m# V, rsudo ufw allow out on eth0 from any to any state ESTABLISHED
$ x+ e: C( t% u3 W/ m- c1 L* p4 U6 v! ^! D8 P$ r1 Z% [0 B" v) x
# 速率限制(防暴力破解,30秒内超过6次连接自动拒绝)! a, ^" p' J+ S2 g. I
sudo ufw limit 22/tcp
; m- y- r# d& a, H2 [) ]8 q, L
. b- l) B% k2 ~# 按网络接口限制(仅允许内网接口的 SSH)8 x& m" b: |' ?
sudo ufw allow in on eth1 to any port 22
1 N2 S# R# P( O2 g; Z) r
, p$ H4 b$ w- F3 y# 拒绝并通知发送方(reject 会返回拒绝信息,deny 直接丢弃)
. f$ G6 T3 B& p% Ssudo ufw reject 23/tcp
2 ~6 m$ E% m6 @2 C& y2 e0 m* e. W; W2 [# H
# 添加备注
9 \( E) B" A" G' l, e9 csudo ufw allow 97/tcp comment 'open 97 port'% c+ X" H: n9 w8 R& x+ W5 B

. I% v0 E5 ]0 y( m4 ?6 w' n📝 日志与调试
) m4 d* F* E. x) b) G8 |# 开启/关闭日志: j, I+ g+ E' I  }* g1 Y* h
sudo ufw logging on
5 B7 _$ d7 L' z+ Xsudo ufw logging off
! r6 D& a, i  L0 T: m- V7 I! i0 i! J3 {3 R& T5 T  |* Q
# 设置日志级别(off/low/medium/high/full)
% t# W3 q0 M2 [( C0 b, H6 U: N% Usudo ufw logging medium. @! }( ~" I. c! c  H  b8 j

4 ?! w% f1 O2 `1 ~% m' ], P5 _$ k# 查看最近1小时被拒绝的记录
" f7 z! M: D  c2 \4 e$ x  C. rsudo journalctl -u ufw --since "1 hour ago" | grep DENY
# J: c! `& h  f- {" B+ x2 g( O4 ~! b: [7 C# N$ Z
# 查看底层完整规则
, ?6 Q, m* |$ w7 d, o" y! Q3 c% Ksudo ufw show raw
; z6 j0 n  h% L0 u" y! r- f6 G; y/ S, L8 t% F, l8 \
⚠️ 关键注意事项. v6 i- a' ?3 o
‌规则顺序很重要‌:UFW 按编号从小到大匹配,命中即停止。精准的 deny 规则要放在通用 allow 规则前面,否则会被提前放行。# D/ @( N& F+ f2 v" T3 S6 C/ m
‌Docker 冲突‌:Docker 默认不遵守 UFW 规则,需修改 /etc/ufw/after.rules 或使用 ufw-docker 工具解决。
: O8 d; j+ X  P; |1 D" m‌操作前先允许 SSH‌:修改防火墙规则时,先确保 SSH 端口已放行,否则可能把自己锁在服务器外。
+ f2 m1 _8 C" c5 R8 z0 y$ Y9 i‌规则不生效排查‌:先用 sudo ufw status numbered 查看规则顺序,再检查默认策略是否允许该流量。‌# x% `5 n! o1 O# _( a. k7 O

9 l& K8 x/ Q" U+ Y7 ]& q4 u# m
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

无图|手机版|日常生活

© 2021-2026 THEDAILYLIVES.COM

快速回复 返回顶部 返回列表