配置原则
默认全封闭,按需开通,规则要明确,测试防误锁,日志查问题
Linux
一般直接使用 ufw,使用 apt install ufw 安装即可,安装后不要急着启用,注意放行 SSH 端口,别把自己锁墙外了,最后只能重置系统。检查自己的 SSH· 端口是什么,一般默认为 22,其他的就改为对应端口 ufw allow 22。
ufw 的默认规则是允许发出请求(Outbound)以及禁止外界访问(Inbound),服务器一般默认配置即可。
配置更多的规则,如 http 服务的 80 端口,https 的 443 端口等;仅限某一 IP 访问某端口: ufw allow from *.*.*.* to any port 22。
启动 ufw:ufw enable,通过 ufw status verbose 查看已配置规则。
开启日志:ufw logging on。
使用防火墙后,配置各种服务都应有意识的去检查防火墙配置情况。
Windows
Windows 防火墙的默认阻止所有入站连接,允许所有出站连接
推荐下载额外的防火墙管理器—— Simplewall,配置逻辑更简单清晰
防火墙设计了三个配置文件,域、专用、公用,域只有在连接企业内外时会用到,专用是连接个人网络时使用,公用是在公共场合连接陌生网络时使用。当连接网络时,可在网络属性选择对应的配置文件,区分网络的安全性。
入站连接系统默认的不用改动,按需求添加抓包软件、同步软件、下载器等软件的流量
个人使用的系统大部分连接都应该是开着的,一般需要关闭的是:
- 防止软件更新
- 离线软件可防止后门
出站和入站都配置上阻止规则。
使用代理
如果配置了系统代理,流向代理程序的请求,防火墙不能匹配规则对此进行拦截,只能在代理程序中配置规则。