1. 防火墙主机初始化配置概述
在Web集群架构中,防火墙主机扮演着至关重要的角色。作为内外网的安全边界,这台机器需要同时承担路由转发、地址转换和内网网关三大核心功能。我最近在部署一个中型Web集群时,就遇到了防火墙主机的配置挑战。经过多次调试和优化,最终形成了一套稳定可靠的配置方案,下面将详细分享整个配置过程。
防火墙主机的核心价值在于:
- 安全隔离:严格区分内外网流量,防止外部攻击渗透到内网
- 网络互通:通过NAT技术实现内网机器访问互联网
- 流量管控:基于iptables规则实现精细化的流量控制
- 远程管理:通过SSH和FRP实现多终端的安全访问
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基础环境配置
2.1 系统基础设置
在开始网络配置前,我们需要先完成系统层面的基础设置。这些配置虽然简单,但却是后续所有工作的基础。
bash复制# 设置主机名(便于识别和管理)
hostnamectl set-hostname firewall
su
# 关闭SELinux(避免安全模块干扰网络功能)
setenforce 0
sed -i 's/SELINUX=enforcing/SELINUX=disabled/g' /etc/selinux/config
# 停用系统自带的firewalld(我们将使用更底层的iptables)
systemctl stop firewalld
systemctl disable firewalld
注意:在生产环境中,如果对安全性要求极高,可以考虑保持SELinux开启,但需要额外配置相关策略。对于大多数Web集群场景,关闭SELinux可以简化配置流程。
2.2 网络接口规划
根据项目需求,我们需要配置两块网卡:
-
ens224(WAN口):
- 连接模式:NAT模式
- IP地址:192.168.10.125/24
- 网关:192.168.10.2
- DNS:114.114.114.114
-
ens160(LAN口):
- 连接模式:Host-Only模式
- IP地址:192.168.31.2/24
- 作为内网网关使用
配置命令如下:
bash复制# 配置WAN口
nmcli
