图文并茂教你新加坡服务器设置ip完成网段路由和防火墙配置

2026-08-01 21:29:50
当前位置: 博客 > 新加坡服务器

回答:在新加坡机房的云主机或裸金属上设置IP时,首先确认操作系统类型与网络管理工具。常见有Ubuntu(使用netplan或旧版/etc/network/interfaces)和CentOS(使用ifcfg脚本或NetworkManager)。以下给出常用示例:

编辑 /etc/netplan/01-netcfg.yaml:

network: version: 2 renderer: networkd ethernets: eth0: addresses: [203.0.113.25/24] gateway4: 203.0.113.1 nameservers: addresses: [8.8.8.8,8.8.4.4]

保存后运行 sudo netplan apply,用 ip addrip route 验证。

编辑 /etc/sysconfig/network-scripts/ifcfg-eth0:

DEVICE=eth0 BOOTPROTO=none ONBOOT=yes IPADDR=203.0.113.25 PREFIX=24 GATEWAY=203.0.113.1 DNS1=8.8.8.8

重启网络:systemctl restart network 或使用 NetworkManager。若云厂商提供控制台IP配置,请遵循厂商要求(如浮动IP绑定)。

回答:当服务器需要负责多个网段互通或对外转发时,需要添加静态路由。常见场景:机器作为路由器、或与托管商/虚拟交换机对接时指定路由。

命令示例:sudo ip route add 198.51.100.0/24 via 203.0.113.2 dev eth1,用于立即生效但重启失效。

Ubuntu(netplan)中可在对应网卡下增加 routes: 条目;CentOS 可在 /etc/sysconfig/network-scripts/route-eth1 添加:198.51.100.0/24 via 203.0.113.2 dev eth1。云服务(如按带宽或安全组)可能需要在控制台添加静态路由或BGP策略。

网段路由示意

确保内核转发已开启:sudo sysctl -w net.ipv4.ip_forward=1,并写入 /etc/sysctl.conf 以持久化。

回答:防火墙配置应与网段路由配合,防止未经授权的访问并允许合法网段流量。根据系统和偏好可使用 iptablesnftablesufw

允许内网网段访问特定服务,阻止其它来源:

sudo iptables -A INPUT -s 198.51.100.0/24 -p tcp --dport 22 -j ACCEPT sudo iptables -A INPUT -p tcp --dport 22 -j DROP

保存规则(Debian:iptables-save > /etc/iptables/rules.v4;CentOS:使用 iptables-service 或 firewalld)。

新加坡服务器

启用并允许内网:sudo ufw allow from 198.51.100.0/24 to any port 80,443,然后 sudo ufw enable

示例规则文件 /etc/nftables.conf:

table inet filter { chain input { type filter hook input priority 0; policy drop; iif "eth1" ip saddr 198.51.100.0/24 tcp dport {22,80,443} accept; ct state established,related accept; } }

使用 sudo nft -f /etc/nftables.conf 应用。

回答:验证与排错是关键步骤,推荐按从链路->路由->防火墙->应用逐步检查。

- 链路与IP:ip addr show, ethtool eth0

- 路由表:ip route show

- 连通性测试:ping, traceroutetracepath

- 端口监听:ss -tlnpnetstat -tulpn

- 防火墙规则查看:iptables -L -n -v, nft list ruleset, ufw status verbose

使用 tcpdump 抓包定位问题:sudo tcpdump -i eth1 host 198.51.100.5 and port 80 -w /tmp/capture.pcap,然后用 Wireshark 分析。检查 /var/log/syslog、/var/log/messages 或防火墙日志以获取被拒包信息。

回答:部署到新加坡或任意海外机房时,需注意运营商策略、IP 分配与安全边界。

1) 云厂商可能通过交换机或安全组限制原生路由,务必查看控制台的网络拓扑与路由要求;

2) 公网IP/浮动IP绑定通常需在控制台完成,不要仅在操作系统层配置;

3) MTU 与链路类型(比如VLAN、隧道)会影响传输,调整 MTU(如 ip link set dev eth0 mtu 1400)可解决分片问题;

4) 生产环境建议使用自动化工具(Ansible、Terraform)管理 IP 设置、路由和防火墙,并把配置纳入版本控制;

5) 安全策略:开启最小必要端口、启用日志并定期审计、防止安全组与本机防火墙策略冲突。

在修改网络与防火墙前,保存当前配置并准备好控制台(远程 KVM/控制台)以防网络断开导致无法远程登录。配置变更应在维护窗口并记录回滚步骤。

相关文章