云服务器初始化时应按最小权限原则配置防火墙白名单,区分系统防火墙(如iptables)与云平台WAF:前者控制本机端口访问,后者针对HTTP/HTTPS流量;需分步配置、严格限制IP范围、禁止全网开放SSH,并务必验证与记录。

云服务器初始化时配置防火墙白名单,核心目标是在保障基础安全的前提下,仅放行必要来源的访问流量。这一步不是“全开”,而是按最小权限原则精准授权,避免后续因误封导致服务不可用或反复调试。
明确白名单适用层级:系统防火墙 vs 云平台WAF
初始化阶段需区分两层防护:
- 系统级防火墙(如 iptables/firewalld):控制进出服务器本机的网络连接,比如 SSH、HTTP 端口是否允许某 IP 访问;
- 云平台 Web 应用防火墙(WAF):作用于 HTTP/HTTPS 流量层,用于放行可信客户端请求、绕过规则检测,常见于网站类业务。
两者可并存,但策略优先级和生效位置不同,初始化时建议分步配置。
系统防火墙白名单(以 CentOS 7 / Ubuntu 22.04 为例)
适用于需要严格限制 SSH、数据库端口等敏感服务访问源的场景:
- 先确认默认策略为
DROP(更安全):sudo iptables -P INPUT DROP sudo iptables -P FORWARD DROP
- 放行本地回环、已建立连接:
sudo iptables -A INPUT -i lo -j ACCEPT sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
- 仅允许可信运维 IP 访问 SSH(替换
203.107.12.55为你的实际 IP):sudo iptables -A INPUT -p tcp --dport 22 -s 203.107.12.55 -j ACCEPT
- 若需开放 Web 服务,也只限特定网段(如公司办公网):
sudo iptables -A INPUT -p tcp --dport 80 -s 192.168.10.0/24 -j ACCEPT sudo iptables -A INPUT -p tcp --dport 443 -s 192.168.10.0/24 -j ACCEPT
- 规则保存(firewalld 用户用
firewall-cmd --permanent):sudo iptables-save | sudo tee /etc/iptables/rules.v4
⚠️ 注意:禁止使用
0.0.0.0/0开放公网 SSH;生产环境务必关闭 root 远程登录,改用密钥+普通用户+sudo。
云 WAF 白名单(以腾讯云/华为云/天翼云通用逻辑为例)
适用于网站、API 等 HTTP 业务,防止被误拦截或绕过扫描防护:
登录对应云厂商 WAF 控制台 → 进入「黑白名单」或「精准白名单」模块;
-
添加规则时关键字段:
-
匹配方式:选“源 IP”或“IP 段”,如
203.107.12.55或192.168.10.0/24; -
加白模块:根据需求选择——
▪ 若只想跳过 CC 防护,选「访问频率限制」;
▪ 若是可信爬虫或监控系统,选「BOT 防护」;
▪ 若整条请求完全信任(如内部调用),选「全部」; - 生效范围:建议先选单个测试域名,验证无误再扩展至防护对象组;
- 生效方式:新上线建议设为「永久生效」,后期可按需调整为定时或周粒度。
-
匹配方式:选“源 IP”或“IP 段”,如
示例场景:某自动化运维平台需调用
/api/v1/health接口,但被 WAF 的“异常请求频率”规则误拦
→ 新建精准白名单,匹配字段选「URI」、逻辑符「等于」、内容填/api/v1/health,不检测模块选「访问频率限制」。
验证与收尾动作不能跳过
- 系统防火墙:从白名单 IP 执行
telnet your-server-ip 22或curl -I http://your-domain.com,确认连通; - WAF 白名单:用白名单 IP 发起请求,检查 WAF 日志中是否标记为「命中白名单,已放行」;
- 记录操作:保存规则快照、记录添加时间、授权 IP 及用途(例如:“2026-08-13|192.168.10.0/24|运维内网SSH与HTTP管理”);
- 后续维护:定期清理失效 IP,禁用临时规则,避免白名单膨胀失控。
不复杂但容易忽略。


















