返回顶部
F

Firewall防火墙配置

Configure firewalls on servers and cloud providers with security best practices.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
1,526
下载量
免费
免费
4
收藏
概述
安装方式
版本历史

Firewall

防火墙规则

关键初始步骤

  • - 在启用防火墙前先允许SSH/远程访问——先启用防火墙会导致自己被锁在外面
  • 在关闭第一个会话前,先用第二个会话测试访问——验证规则是否真的生效
  • 了解如何访问提供商控制台——这是被锁定时唯一的恢复途径

默认策略

  • - 默认拒绝所有入站流量——只开放你明确需要的端口
  • 默认允许所有出站流量——大多数应用需要访问互联网
  • 每个开放的端口都是攻击面——添加前要逐一审视

必要端口

  • - SSH(22或自定义端口):远程访问始终需要——考虑仅限你的IP访问
  • HTTP(80):仅在提供网页服务时需要——Lets Encrypt HTTP验证也需要
  • HTTPS(443):用于生产环境的Web服务
  • 不要将数据库端口(3306、5432、27017)开放到互联网——通过SSH隧道或私有网络访问

提供商防火墙(Hetzner、DigitalOcean、AWS等)

  • - 提供商防火墙在流量到达服务器前生效——速度更快,服务器负载更低
  • 更改通常立即生效——无需执行重载命令
  • 默认有状态——允许入站流量,响应自动允许出站
  • 应用于服务器组以保持一致性——比逐台配置规则更简单
  • 提供商防火墙 + 操作系统防火墙 = 纵深防御——尽可能同时使用

IP限制

  • - 尽可能将SSH限制为已知IP——大幅减少攻击面
  • 家庭IP可能会变化——使用静态IP的VPN,或在IP变化时更新规则
  • 使用CIDR表示法允许IP范围——/32表示单个IP,/24表示256个IP
  • 部分提供商支持在规则中使用动态DNS——在构建复杂方案前先确认

需考虑的常见服务

  • - VPN(WireGuard:51820/UDP,OpenVPN:1194)——允许安全访问,无需暴露其他端口
  • 邮件(25、465、587)——仅在运行邮件服务器时
  • DNS(53 TCP/UDP)——仅在运行DNS服务器时
  • 监控代理可能需要出站访问特定IP

Docker警告

  • - Docker默认绕过大多数操作系统防火墙——无论UFW/iptables如何设置,容器都会暴露端口
  • 解决方案:仅将容器绑定到本地主机,并使用反向代理进行公网访问
  • 或配置Docker使其遵守防火墙规则——需要额外设置
  • 提供商级防火墙仍然有效——它们在流量到达Docker前进行拦截

IPv6

  • - 防火墙通常有独立的IPv4和IPv6规则——两者都要配置
  • 提供商防火墙可能同时处理两者——查阅其文档确认
  • 攻击者在IPv4被封锁后会探测IPv6——不要忽视它

调试

  • - 从网络外部进行测试——规则可能看起来正确但实际不生效
  • 提供商控制面板通常显示被拦截的流量日志
  • 连接被拒绝 = 端口正确关闭;连接超时 = 防火墙静默丢弃
  • 在线端口扫描器可验证从互联网实际开放的端口

常见错误

  • - 临时开放端口后忘记关闭
  • 未运行Web服务器却开放80/443端口——不必要的暴露
  • 忘记为需要UDP的服务开放UDP——DNS、VPN、游戏服务器
  • 以为防火墙已激活——实际未验证其是否运行/应用
  • 仅配置IPv4——导致IPv6完全开放
  • 相信通过隐蔽实现安全——非标准端口只能减缓攻击者,无法阻止他们

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 firewall-1776420036 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 firewall-1776420036 技能

通过命令行安装

skillhub install firewall-1776420036

下载

⬇ 下载 Firewall v1.0.0(免费)

文件大小: 2.28 KB | 发布时间: 2026-4-17 19:15

v1.0.0 最新 2026-4-17 19:15
Initial release

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部