UFW规则按编号从上到下匹配,命中即停,因此必须先放行再封禁。关键包括:服务名放行(如ssh)、协议端口控制(如8080/tcp)、IP/网段限制(如from 192.168.1.0/24)、默认策略(deny incoming/allow outgoing)及编号管理(status numbered、insert、delete)。
UFW 防火墙规则写法关键在于“语义清晰、顺序合理、先放行再封禁”。它不靠逻辑优先级判断 allow/deny 谁更“高级”,而是严格按编号从上到下匹配,命中即停。所以规则怎么写,直接决定流量是否被正确放行或拦截。
最常用的是按协议+端口控制访问:
sudo ufw allow ssh(等价于 22/tcp)、sudo ufw allow https(443/tcp);sudo ufw allow 8080/tcp,或 DNS 查询 sudo ufw allow 53/udp;sudo ufw deny 23/tcp;sudo ufw allow 3000:3010/tcp。避免全网开放,只允许可信来源:
sudo ufw allow from 203.0.113.45 to any port 22;sudo ufw allow from 192.168.1.0/24 to any port 80;sudo ufw deny from 198.51.100.123(会拒绝该 IP 的所有进出连接);sudo ufw allow in on eth1 from 10.0.2.0/24 to any port 5432。这是所有规则生效的前提,必须最先设置:
sudo ufw default deny incoming;sudo ufw default allow outgoing;sudo ufw default deny routed;sudo ufw status verbose 中看到 Default: deny (incoming) 才算生效。写对只是第一步,管好才不出错:
sudo ufw status numbered,便于定位删除或插入;sudo ufw delete 3;也可按内容删,如 sudo ufw delete allow 8080/tcp;sudo ufw insert 1 deny from 203.0.113.200;TPLink TLWDR4320 无线路由器IP带宽控制功能分配带宽设置方法
SQL Server 2008及更高版本数据库恢复做法之日志尾部备份实用指南
TPLink TLWDR4320 无线路由器控制管控小孩上网行为设置
TPLink TLWDR4320 无线路由器打印服务器设置指南
TPLink TLWDR8620 52 无线路由器当作交换机使用教程
TPLink TLWDR8620 52 无线路由器映射服务器到外网操作方法