Skip to content

📋 防火墙速查表

UFW vs firewalld 命令对照

操作UFWfirewalld
启用/禁用ufw enable/disablesystemctl start/stop firewalld
查看状态ufw statusfirewall-cmd --state
允许端口ufw allow 80/tcpfirewall-cmd --add-port=80/tcp
拒绝端口ufw deny 3306/tcpfirewall-cmd --add-port=3306/tcp --zone=drop
允许服务ufw allow sshfirewall-cmd --add-service=ssh
限制速率ufw limit 22/tcp--add-rich-rule='...limit value="5/m"...'
查看规则ufw status numberedfirewall-cmd --list-all
删除规则ufw delete 3firewall-cmd --remove-port=80/tcp
永久生效自动(ufw 规则默认永久)--permanent+--reload
日志ufw logging mediumfirewall-cmd --set-log-denied=all

防火墙选型建议

场景推荐原因
Ubuntu 桌面UFW默认安装,简单易用
Ubuntu 服务器UFW 或 nftablesUFW 够用,复杂场景用 nftables
CentOS/RHEL 7firewalld默认安装,支持动态规则
CentOS/RHEL 8+nftablesfirewalld 底层已切到 nftables
Docker 宿主机nftables + DOCKER-USERDocker 绕过 UFW/firewalld
高并发/大规模nftables集合匹配 O(1),性能最好

💡 提示: 💡 终极建议:不管用什么工具,理解底层的包过滤原理(iptables 的链/表/匹配/目标)才是核心。工具会变,原理不会。掌握了 iptables,切换到任何工具都只需要学语法。