在CentOS 7里,默认启用的防火墙工具就是firewalld。要做白名单,得走它自己的原生命令这条路:要么用--add-rich-rule把源IP和端口绑定起来,要么新建自定义zone,加入source后再放行业务所需服务。反过来说,直接手动改iptables文件,或者临时执行iptables命令,基本都不靠谱,因为firewalld会动态接管并覆盖这些规则。

firewalld 是 CentOS 7 默认启用的防火墙管理工具,直接用 iptables 命令或编辑 /etc/sysconfig/iptables 文件**大概率失效**——因为 firewalld 会动态接管规则链,手动写的 iptables 规则在 reload 或重启后会被覆盖或清空。
所以,设置白名单必须走 firewalld 的原生路径,否则白名单形同虚设。
firewalld rich rule 白名单:只允特定 IP 访问指定端口
这是最常用、也最安全的白名单方式。核心是用 --add-rich-rule 显式绑定源地址 + 协议 + 端口,避免全局开放端口后再加限制(那种写法无效)。
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.100" port protocol="tcp" port="22" accept'firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="10.0.0.0/8" port protocol="tcp" port="8080" accept'- 注意单引号必须完整包裹整个 rule 字符串,双引号在内部嵌套;
address可以是单 IP 或 CIDR 段 - 每条规则只控制一个端口,批量开放需重复执行,不能写成
port="8080,8081" - 添加后必须
firewall-cmd --reload才生效,--permanent保证重启后仍存在
firewalld zone + source 白名单:按 IP 段划分信任区域
适合内网多台机器统一授信场景。把白名单 IP 归入一个自定义 zone(比如 trusted),再给该 zone 开放服务,比逐条写 rich rule 更易维护。
- 先创建 zone:
firewall-cmd --permanent --new-zone=trusted-internal - 加入源地址:
firewall-cmd --permanent --zone=trusted-internal --add-source=172.16.0.0/12 - 在该 zone 中开放服务:
firewall-cmd --permanent --zone=trusted-internal --add-service=http - 确认 zone 已激活:
firewall-cmd --get-active-zones,若没显示,需firewall-cmd --set-default-zone=trusted-internal或对接口绑定(如--zone=trusted-internal --change-interface=eth0) - 不推荐把白名单 IP 加进
publiczone —— 它默认策略宽松,容易误放行
误用 iptables 导致白名单失效的典型现象
很多人改完 /etc/sysconfig/iptables 并 systemctl restart iptables,却发现规则没生效,甚至 SSH 都连不上。根本原因不是语法错,而是冲突:
firewalld和iptables-services不能共存;启动iptables服务前必须systemctl stop firewalld && systemctl mask firewalld- 即使停了
firewalld,Docker 等组件仍可能自动写iptables规则,覆盖你手写的白名单链 - 常见错误命令:
iptables -A INPUT -s 1.2.3.4 -j ACCEPT→ 这条规则插在链尾,但前面已有-j REJECT,永远匹配不到 - 正确做法是插入到拒绝规则之前:
iptables -I INPUT 1 -s 1.2.3.4 -j ACCEPT(-I表示 insert,数字 1 指第一行) - 保存时别只用
service iptables sa ve,应确认写入的是/etc/sysconfig/iptables,且文件权限为 600
验证白名单是否真正生效
别只信 firewall-cmd --list-all 输出里有 rich rule 就算成功。真实验证要分两步:
- 从白名单外 IP 尝试连接目标端口:
telnet 服务器IP 22或nc -zv 服务器IP 8080,应超时或被拒绝(不是 Connection refused,而是 No route to host 或 timeout) - 检查实际生效的底层规则:
iptables -t filter -L INPUT -n --line-numbers,确认你的whitelist链或 rich rule 对应的ipset条目确实存在于INPUT链中,且位置在REJECT之前 - 如果用了 Docker,额外检查
iptables -t filter -L DOCKER-USER -n—— 这里可能被 Docker 插入 bypass 规则,绕过你的白名单
firewalld 原生命令管理,全程避免混用 iptables 命令或直接编辑规则文件。