售前咨询400-838-0503

如何为Linux云服务器配置IP白名单?

发布:2025-04-03 03:55

Linux云服务器IP白名单配置全攻略:3种高效方法详解

在云计算时代,服务器安全防护成为运维工作的重中之重。本文将深入探讨Linux云服务器IP白名单的配置方法,通过防火墙、TCP Wrapper和云平台安全组三种主流方案,助您构建坚不可摧的第一道防线。

一、为什么要配置IP白名单?

IP白名单机制通过限制访问源IP,可有效防止:

  • 暴力破解攻击:阻挡99%的SSH爆破尝试
  • DDoS攻击:过滤非业务IP的流量
  • 未授权访问:仅允许受信任网络接入

根据Cloud Security Alliance统计,正确配置的白名单可阻止83%的自动化攻击。

二、iptables防火墙方案(最灵活)

1. 清空现有规则(谨慎操作)

iptables -F
iptables -X

2. 设置默认策略

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

3. 添加白名单规则

# 允许本地回环
iptables -A INPUT -i lo -j ACCEPT

# 允许指定IP访问SSH(示例:203.0.113.5)
iptables -A INPUT -p tcp --dport 22 -s 203.0.113.5 -j ACCEPT

# 允许IP段访问HTTP(示例:192.168.1.0/24)
iptables -A INPUT -p tcp --dport 80 -s 192.168.1.0/24 -j ACCEPT

4. 保存配置(不同系统有差异)

CentOS/RHEL: service iptables save

Ubuntu/Debian: 需要安装iptables-persistent

三、TCP Wrappers方案(适合基础防护)

1. 修改hosts.allow文件

# 允许特定IP访问所有服务
sshd: 203.0.113.5
httpd: 192.168.1.

2. 修改hosts.deny文件

# 拒绝所有其他访问
ALL: ALL

注意:此方法仅适用于使用libwrap的服务,可通过ldd /usr/sbin/sshd | grep libwrap验证

四、云平台安全组方案(最便捷)

以阿里云为例:

  1. 登录ECS控制台 → 安全组
  2. 选择"配置规则" → "添加安全组规则"
  3. 设置授权策略为"允许"
  4. 协议类型选择需要开放的服务(如SSH、HTTP)
  5. 在授权对象中输入IP/IP段(多个地址用逗号分隔)
  6. 优先级数字越小优先级越高(建议设置100以内)
阿里云安全组配置示例

五、最佳实践建议

场景 推荐方案 优势
需要精细控制 iptables 支持端口级控制、连接状态跟踪
临时维护需求 云安全组 即时生效,无需重启服务
传统服务防护 TCP Wrappers 配置简单,兼容老系统

通用注意事项:

  • 始终保留一个可用的IP作为管理通道
  • 建议结合fail2ban实现动态封禁
  • 定期审计白名单列表(建议每月一次)
  • 重要变更前先在测试环境验证

常见问题解答

Q:配置错误导致无法连接怎么办?

A:通过云控制台的VNC功能连接后修正配置,或联系云服务商技术支持。

Q:如何验证白名单是否生效?

A:使用nmap -Pn -p 22 服务器IP从非白名单IP测试端口状态。

通过本文介绍的三种方法,您可以根据实际需求灵活选择IP白名单实施方案。建议生产环境采用组合策略:云安全组做第一层防护,配合iptables实现更细粒度的访问控制。记住,安全配置需要定期复查更新,才能形成有效的动态防御体系。

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单