搬瓦工中文社区

 找回密码
 立即注册
查看: 92|回复: 0

搬瓦工Bandwagon服务器如何放行与屏蔽特定端口

[复制链接]
发表于 2026-7-5 21:43 | 显示全部楼层 |阅读模式
由于搬瓦工的服务器架构设计旨在提供最大的灵活性,所以默认情况下未配置外部安全组(Security Group)。这意味着你的服务器直接暴露在公网环境中。
为了保障你的数据安全,防止恶意扫描和攻击,建议在系统内部配置防火墙。本教程将教你如何使用Linux 系统中强大且高效的防火墙工具 —— Nftables,来实现端口放行与屏蔽。

注意:在进行任何防火墙操作前,请务必确保您当前的 SSH 连接端口(默认为 22)已被放行,否则您可能会将自己锁定在服务器之外!

什么是 Nftables?
Nftables 是 Linux 内核的新一代包过滤框架,旨在替代老旧的 iptables。它拥有更高的性能、更清晰的语法以及原子操作支持,是维护服务器安全的首选工具。

第一部分:Debian / Ubuntu 系列安装指南
本节适用于 Debian 10/11/12 及 Ubuntu 20.04/22.04/24.04 等系统。

1. 更新系统组件
在安装任何软件之前,记得使用下面命令保持系统源的最新状态。
  1. sudo apt update && sudo apt upgrade -y
复制代码


2. 安装 Nftables
Debian 和 Ubuntu 的仓库中默认包含 nftables。
  1. sudo apt install nftables -y
复制代码


3. 启用并开机自启
安装完成后,我们需要启用服务,使其在服务器重启后依然生效。
  1. sudo systemctl enable nftables
  2. sudo systemctl start nftables
复制代码


第二部分:CentOS Stream 系列安装指南
本节适用于 CentOS Stream 8/9 等系统。注意:CentOS 默认通常使用 firewalld 作为防火墙前端。为了使用纯粹的 nftables,我们需要先禁用 firewalld 以避免冲突。

1. 更新系统组件
  1. sudo dnf update -y
复制代码


2. 移除 Firewalld (关键步骤)
为了防止规则冲突,我们先停止并禁用 firewalld。
  1. sudo systemctl stop firewalld
  2. sudo systemctl disable firewalld

  3. # 可选:如果你确定不再需要它,可以卸载
  4. sudo dnf remove firewalld -y
复制代码


3. 安装 Nftables
  1. sudo dnf install nftables -y
复制代码


4. 启用并开机自启
  1. sudo systemctl enable nftables
  2. sudo systemctl start nftables
复制代码


第三部分:Rocky Linux / AlmaLinux 系列安装指南
Rocky Linux 和 AlmaLinux 作为 RHEL 的下游发行版,操作逻辑与 CentOS 类似,同样需要注意清理预装的防火墙管理工具。

1. 更新系统组件
  1. sudo dnf update -y
复制代码


2. 清理预装的 Firewalld
  1. sudo systemctl stop firewalld
  2. sudo systemctl disable firewalld

  3. # 建议卸载以保持环境纯净
  4. sudo dnf remove firewalld -y
复制代码


3. 安装 Nftables
  1. sudo dnf install nftables -y
复制代码


4. 启用并开机自启
  1. sudo systemctl enable nftables
  2. sudo systemctl start nftables
复制代码


第四部分:Nftables 通用教程
无论使用上述哪种系统,Nftables 的配置文件路径通常统一为 /etc/nftables.conf。我们将通过修改这个文件来实现“默认拒绝所有,仅放行特定端口”的安全策略。

1. 备份默认配置
在修改前,先备份原始文件。
  1. sudo cp /etc/nftables.conf /etc/nftables.conf.bak
复制代码


2. 编写安全规则(核心步骤)
使用文本编辑器(如 nano 或 vim)打开配置文件:
  1. sudo nano /etc/nftables.conf
复制代码


清空文件内容,并复制以下推荐配置模板。这个模板会自动放行 SSH 端口,并拒绝其他非必要的入站流量。
  1. #!/usr/sbin/nft -f
  2. flush ruleset

  3. table inet filter {
  4.     chain input {
  5.         type filter hook input priority 0; policy drop;

  6.         # 1. 允许本地回环接口 (Localhost)
  7.         iifname "lo" accept

  8.         # 2. 允许已建立的连接和相关流量 (比如你主动访问外网的返回数据)
  9.         ct state established,related accept

  10.         # 3. ICMP (Ping) 设置:允许被 Ping (可选,如果不想被 Ping 可改为 drop)
  11.         ip protocol icmp accept
  12.         ip6 nexthdr icmpv6 accept

  13.         # 4. === 关键端口放行区 ===
  14.       
  15.         # [必须] 放行 SSH 端口 (默认22,如果你改了端口请修改这里)
  16.         tcp dport 22 accept

  17.         # [示例] 放行 Web 服务端口 (HTTP/HTTPS)
  18.         # tcp dport { 80, 443 } accept
  19.       
  20.         # [示例] 这是一个被屏蔽的端口演示 (由于默认策略是 drop,不写就是屏蔽,但也可以显式拒绝)
  21.         # tcp dport 8080 reject
  22.     }
  23.   
  24.     chain forward {
  25.         type filter hook forward priority 0; policy drop;
  26.     }
  27.   
  28.     chain output {
  29.         type filter hook output priority 0; policy accept;
  30.     }
  31. }
复制代码


配置详解:
- policy drop;:这是最关键的一行。它意味着除了你在下面明确允许的,其他所有流量都会被丢弃。这是最安全的“白名单”模式。
- tcp dport 22 accept:务必保留此行,否则会断开 SSH 连接。

3. 应用配置
保存文件后(在 nano 中按 Ctrl+O 回车保存,Ctrl+X 退出),运行以下命令重载配置,使其立即生效:
  1. sudo systemctl reload nftables
复制代码

如果命令没有报错,说明防火墙已成功运行。

第五部分:日常管理与操作

如何放行新的端口?
比如你安装了一个面板,需要放行 8888 端口。
1. 编辑 /etc/nftables.conf。
2. 在 chain input 中添加一行:tcp dport 8888 accept。
3. 运行 sudo systemctl reload nftables。

如何屏蔽特定 IP?
如果您发现某个 IP (例如 192.168.1.100) 在恶意扫描你的服务器,可以在配置文件中 SSH 规则之前添加:
  1. ip saddr 192.168.1.100 drop
复制代码


如何屏蔽特定端口?
如果你使用的是上述“白名单模式”(Policy Drop),只需要删除对应的 accept 规则即可自动屏蔽。 如果你使用的是“黑名单模式”(Policy Accept),则需要显式添加:
  1. tcp dport 3306 drop
复制代码


总结
通过以上步骤,你已经在没有安全组的情况下,为你的 VPS 建立了一道坚固的防线。Nftables 的强大之处在于其灵活性,你可以根据业务需求编写更加复杂的流量转发和限流规则。

🔥 个人与中小站长精选

强烈推荐兼顾性价比与访问速度的完美平衡

美国普通 KVM
$49.99 /年
新手盲选,最便宜套餐
  • ✓ 2CPU / 1GB 内存
  • ✓ 20GB SSD 硬盘
  • ✓ 1000G / 月流量
  • ✓ 1Gbps 峰值带宽
  • ✓ DC2 / DC8 多机房
绝对首选
洛杉矶 CN2 GIA
$49.99 /季
强烈推荐,性价比之选
  • ✓ 2CPU / 1GB 内存
  • ✓ 20GB SSD 硬盘
  • ✓ 1000G / 月流量
  • 2.5Gbps 超大带宽
  • ✓ DC6 / DC9 高端机房
新加坡 CN2 GIA
$49.99 /季
亚洲优化,直连低延迟
  • ✓ 2CPU / 2GB 内存
  • ✓ 40GB SSD 硬盘
  • ✓ 500GB / 月流量
  • ✓ 1.5Gbps 峰值带宽
  • ✓ SG8 CN2 GIA 机房

👑 高端与极致速度专区

土豪专属,物理距离与顶级优化的双重保障

日本大阪 CN2 GIA
$49.99 /季
三网直连,亚洲性价比
  • ✓ 2CPU / 2GB 内存
  • ✓ 40GB SSD 硬盘
  • ✓ 500GB / 月流量
  • ✓ 1.5Gbps 峰值带宽
  • ✓ OS6 CN2 GIA 机房
日本东京 CN2 GIA
$89.99 /月
企业首选,国外顶尖VPS
  • ✓ 2CPU / 2GB 内存
  • ✓ 40GB SSD 硬盘
  • ✓ 500GB / 月流量
  • ✓ 1.2Gbps 峰值带宽
  • ✓ TY8 CN2 GIA 机房
顶配
中国香港 CN2 GIA
$89.99 /月
极致速度,堪比国内VPS
  • ✓ 2CPU / 2GB 内存
  • ✓ 40GB SSD 硬盘
  • ✓ 500GB / 月流量
  • 1Gbps 香港专线
  • ✓ HK8 CN2 GIA 机房
搬瓦工普通 KVM 入门套餐 (便宜)
内存CPU硬盘流量带宽操作
1GB2核20GB1000G1Gbps立即购买
2GB3核40GB2000G1Gbps立即购买
4GB4核80GB3000G1Gbps立即购买
8GB5核160GB4000G1Gbps立即购买
16GB6核320GB5000G1Gbps立即购买
24GB7核480GB6000G1Gbps立即购买
美国洛杉矶 LA CN2 GIA 推荐套餐 (推荐)
内存CPU硬盘流量带宽操作
1GB2核20GB1000G2.5Gbps立即购买
2GB3核40GB2000G2.5Gbps立即购买
4GB4核80GB3000G2.5Gbps立即购买
8GB6核160GB5000G5Gbps立即购买
16GB8核320GB8000G5Gbps立即购买
32GB10核640GB10000G10Gbps立即购买
64GB12核1280GB12000G10Gbps立即购买
64GB12核1280GB15000G10Gbps立即购买
64GB12核1280GB20000G10Gbps立即购买
64GB24核1280GB12000G10Gbps立即购买
美国洛杉矶 CN2 GIA SLA 高端套餐 (保障)
内存CPU硬盘流量带宽操作
1GB2核20GB1000G2.5Gbps立即购买
2GB3核40GB2000G2.5Gbps立即购买
4GB4核80GB3000G2.5Gbps立即购买
8GB6核160GB5000G5Gbps立即购买
16GB8核320GB8000G5Gbps立即购买
32GB10核640GB10000G10Gbps立即购买
64GB12核1280GB12000G10Gbps立即购买
64GB12核1280GB15000G10Gbps立即购买
64GB12核1280GB20000G10Gbps立即购买
新加坡 SINGAPORE CN2 GIA 高端套餐 (快速)
内存CPU硬盘流量带宽操作
2GB2核40GB500G1.5Gbps立即购买
4GB4核80GB1000G1.5Gbps立即购买
8GB6核160GB2000G2.5Gbps立即购买
16GB8核320GB4000G2.5Gbps立即购买
32GB10核640GB6000G5Gbps立即购买
64GB12核1280GB8000G5Gbps立即购买
日本大阪 OSAKA CN2 GIA 高端套餐 (快速)
内存CPU硬盘流量带宽操作
2GB2核40GB500G1.5Gbps立即购买
4GB4核80GB1000G1.5Gbps立即购买
8GB6核160GB2000G1.5Gbps立即购买
16GB8核320GB4000G1.5Gbps立即购买
32GB10核640GB6000G1.5Gbps立即购买
64GB12核1280GB8000G1.5Gbps立即购买
日本东京 TOKYO CN2 GIA 顶级套餐 (最快)
内存CPU硬盘流量带宽操作
2GB2核40GB500G1.2Gbps立即购买
4GB4核80GB1000G1.2Gbps立即购买
8GB6核160GB2000G1.2Gbps立即购买
16GB8核320GB4000G1.2Gbps立即购买
32GB10核640GB6000G1.2Gbps立即购买
64GB12核1280GB8000G1.2Gbps立即购买
中国香港 HONG KONG CN2 GIA 顶级套餐 (最快)
内存CPU硬盘流量带宽操作
2GB2核40GB500G1Gbps立即购买
4GB4核80GB1000G1Gbps立即购买
8GB6核160GB2000G1Gbps立即购买
16GB8核320GB4000G1Gbps立即购买
32GB10核640GB6000G1Gbps立即购买
64GB12核1280GB8000G1Gbps立即购买
📢 官方最新公告: 目前搬瓦工全网无优惠码,此前流传所有代码均已失效,请直接点击上方按钮选购官方在售套餐。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|搬瓦工VPS论坛

GMT+8, 2026-7-28 20:09 , Processed in 0.023694 second(s), 6 queries , Gzip On, Redis On.

Powered by Bandwagonhost x5

This is not the official forum of Bandwagonhost

快速回复 返回顶部 返回列表