【樹莓派】配置樹莓派防火牆


在使用樹莓派的時候,我們可能受到這樣的事情任務,需要為產品配置防火牆,只允許部分端口訪問.....等此類需求。

其實樹莓派上面配置基本的防火牆很簡單,當然你如果是要精細化的去限制某些具體服務,端口等的訪問,那就需要再深入研究一下。

本文簡要就Raspberry內置的防火牆ufw設置和啟用基本的一些使用做點描述;

 

ufw是一個主機端的iptables類防火牆配置工具,比較容易上手。如果你有一台暴露在外網的樹莓派,則可通過這個簡單的配置提升安全性。

安裝方法

sudo apt-get install ufw

當然,這是有圖形界面的(比較簡陋),在新立得里搜索gufw試試……  

使用方法

 啟用

sudo ufw enable
sudo ufw default deny

作用:開啟了防火牆並隨系統啟動同時關閉所有外部對本機的訪問(本機訪問外部正常)。

關閉

sudo ufw disable

  

查看防火牆狀態

sudo ufw status

   

開啟/禁用相應端口或服務舉例  

sudo ufw allow 80 
允許外部訪問80端口

sudo ufw delete allow 80 
禁止外部訪問80 端口

sudo ufw allow from 192.168.1.1 
允許此IP訪問所有的本機端口

sudo ufw deny smtp 
禁止外部訪問smtp服務

sudo ufw delete allow smtp 
刪除上面建立的某條規則

ufw deny proto tcp from 10.0.0.0/8 to 192.168.0.1 port 
要拒絕所有的流量從TCP的10.0.0.0/8 到端口22的地址192.168.0.1

 

可以允許所有RFC1918網絡(局域網/無線局域網的)訪問這個主機(/8,/16,/12是一種網絡分級):

sudo ufw allow from 10.0.0.0/8
sudo ufw allow from 172.16.0.0/12
sudo ufw allow from 192.168.0.0/16

  

 

推薦設置

sudo apt-get install ufw
sudo ufw enable
sudo ufw
default deny

 

這樣設置已經很安全,如果有特殊需要,可以使用sudo ufw allow開啟相應服務。

================

 

Ubuntu防火牆 UFW 設置

1.安裝

sudo apt-get install ufw

 

2.啟用

sudo ufw enable

sudo ufw default deny

 

運行以上兩條命令后,開啟了防火牆,並在系統啟動時自動開啟。關閉所有外部對本機的訪問,但本機訪問外部正常。

3.開啟/禁用

sudo ufw allow|deny [service]

打開或關閉某個端口,例如:

sudo ufw allow smtp 允許所有的外部IP訪問本機的25/tcp (smtp)端口

sudo ufw allow 22/tcp 允許所有的外部IP訪問本機的22/tcp (ssh)端口

sudo ufw allow 53 允許外部訪問53端口(tcp/udp)

sudo ufw allow from 192.168.1.100 允許此IP訪問所有的本機端口

sudo ufw allow proto udp 192.168.0.1 port 53 to 192.168.0.2 port 53

sudo ufw deny smtp 禁止外部訪問smtp服務

sudo ufw delete allow smtp 刪除上面建立的某條規則

 

4.查看防火牆狀態

sudo ufw statu

 

s

一般用戶,只需如下設置:

sudo apt-get install ufw

sudo ufw enable

sudo ufw default deny

 

以上三條命令已經足夠安全了,如果你需要開放某些服務,再使用sudo ufw allow開啟。

開啟/關閉防火牆 (默認設置是’disable’)

sudo ufw enable|disable

 

轉換日志狀態

sudo ufw logging on|off

  

設置默認策略 (比如 “mostly open” vs “mostly closed”)

sudo ufw default allow|deny

  

許可或者屏蔽端口 (可以在“status” 中查看到服務列表)。可以用“協議:端口”的方式指定一個存在於/etc/services中的服務名稱,也可以通過包的meta-data。 ‘allow’ 參數將把條目加入 /etc/ufw/maps ,而 ‘deny’ 則相反。基本語法如下:

sudo ufw allow|deny [service]

  

顯示防火牆和端口的偵聽狀態,參見 /var/lib/ufw/maps。括號中的數字將不會被顯示出來。

 

sudo ufw status

UFW 使用范例:

允許 53 端口

$ sudo ufw allow 53

禁用 53 端口

$ sudo ufw delete allow 53

允許 80 端口

$ sudo ufw allow 80/tcp

禁用 80 端口

$ sudo ufw delete allow 80/tcp

允許 smtp 端口

$ sudo ufw allow smtp

刪除 smtp 端口的許可

$ sudo ufw delete allow smtp

允許某特定 IP

$ sudo ufw allow from 192.168.254.254

刪除上面的規則

$ sudo ufw delete allow from 192.168.254.254

 

FAQ 有人遇到啟動個失敗的問題:

這個開機自啟不需要寫到/etc/rc.local中,因為ufw本身是開機自啟動的。
如果ufw啟動失敗,可能是下載國外資源不完整的問題,可以卸掉重新安裝:
sudo apt-get --purge remove ufw

sudo apt-get install ufw
安裝時候需要注意,如果安裝失敗,則重新install幾次;

安裝之后啟動防火牆
sudo ufw enable
sudo ufw default deny

檢查系統啟動項
sudo chkconfig --add ufw

  

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM