ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

服务器内存爆了?防火墙总拦业务?一文吃透 Swap 内存调度与 Firewalld 安全加固,附完整实验 + 字段详解

服务器内存爆了?防火墙总拦业务?一文吃透 Swap 内存调度与 Firewalld 安全加固,附完整实验 + 字段详解 前言很多 Linux 新手刚接触服务器会踩两大致命坑服务器内存不足程序直接崩溃不知道 Swap 交换空间是什么、怎么配置部署网站 / 数据库后外部无法访问防火墙规则乱配导致安全漏洞。网上大部分教程只贴命令不讲为什么要做、线上运维有什么用、参数每段含义小白复制完报错完全看不懂。本文把Swap 交换空间管理、Firewalld 防火墙加固两大运维核心知识点拆解开每一节先讲运维价值、实验思路所有命令附带逐行注释 参数详解保留完整命令输出搭配表格 提示文本框零基础也能看懂。本文环境CentOS7root 用户操作所有命令可直接复制复现实验第一部分 Linux 交换空间 Swap 管理1.1 先搞懂计算机存储器层级运维底层原理为什么要学这块现实运维作用⚠️线上服务器内存分为多层存储速度、成本天差地别物理内存很贵小内存机器跑 Java、数据库容易内存溢出 OOM磁盘速度慢但容量大Swap 就是利用磁盘充当临时内存防止程序直接崩溃理解存储层级才能看懂 free、vmstat 内存监控指标排查服务器卡顿。存储器速度排序由快→慢CPU 寄存器 CPU 缓存 物理内存 磁盘 (swap / 硬盘)存储层级详解CPU 寄存器CPU 内置极小存储存放即时运算数据速度最快程序第一步读取数据的位置CPU Cache 高速缓存CPU 片内 SRAM容量小速度接近 CPU缓存高频使用数据减少访问内存耗时主存 (物理内存 RAM)程序运行核心载体CPU 可随机读写单位 ns带宽公式带宽频率*位宽8例如DDR4 内存频率是3600 MHz在64位系统双通道位宽为128以此类推1B8bit,单通道 DDR4-36003600MHz * 64bit / 828800MB/S双通道 DDR4-36003600MHz * 64bit * 2 / 857600MB/S辅助存储器硬盘 / U 盘永久存储断电不丢失速度远低于内存Swap 就是划分硬盘一块区域充当虚拟内存数据读取完整流程CPU 先查寄存器有数据直接读取无数据去 CPU 缓存缓存无数据读取物理内存并缓存内存无数据读取硬盘加载进内存再使用1.2 物理内存 虚拟内存核心概念关键概念Page 页、MMU 内存管理单元Linux 把物理内存切割为固定 4KiB 大小的块称为 page 页进程看不到真实物理内存地址只能操作虚拟地址空间MMU 硬件单元负责把虚拟地址转换成物理地址完成内存映射。灵魂问题为什么不直接访问物理内存运维高频面试题两点核心作用 1. 虚拟内存总容量 物理内存 Swap交换空间突破物理内存硬件限制 2. 解决内存碎片化进程虚拟地址是连续的MMU自动映射零散物理内存避免多程序启停导致内存碎片。1.3 Swap 交换空间完整解析线上运维 Swap 三大核心功能内存占用过高时把进程闲置内存页写入 Swap释放物理内存给活跃程序程序需要硬盘文件数据时将不活跃内存页换出腾出内存加载目标数据重复访问 Swap 内缓存数据不用重新读取原始硬盘文件小幅提升访问效率。重要警告⚠️Swap 是应急临时方案磁盘 IO 速度比内存慢几百上千倍线上服务器频繁使用 Swap 会严重卡顿、数据库响应超时。根本解决方案是扩容物理内存。实验 1查看服务器内存与 Swap 使用状态实验目的 运维作用线上巡检必执行命令实时查看物理内存、Swap 剩余容量提前预判 OOM 内存溢出故障。实验思路free 默认单位 KiB数字大不易阅读-m参数切换 MiB 单位直观查看内存占用看懂输出每一列字段含义区分 buff/cache、available 可用内存。# free查看内存与Swap使用情况无参数默认单位KiB[rootcentos7 ~]# freetotal usedfreeshared buff/cache available Mem:40261563304603528844121361668523485576Swap:406322804063228输出字段全解释表格分类字段详细含义Mem 物理内存total整机总物理内存大小Mem 物理内存used已被程序占用内存计算公式total - free - buffers - cacheMem 物理内存free完全空闲、无任何程序占用的裸内存Mem 物理内存shared多个进程共享占用的内存Mem 物理内存buff/cachebuffers修改后未写入磁盘数据cache硬盘读取缓存数据Mem 物理内存available真正可分配给新程序的空闲内存运维最关注指标Swap 交换空间total整机总交换分区容量Swap 交换空间used已经写入硬盘 Swap 的数据大小Swap 交换空间freeSwap 剩余空闲容量1.4 Swap 交换空间规格推荐表服务器 Swap 不能乱划分分场景给标准配置笔记本休眠有特殊要求物理内存 (RAM)常规业务 Swap 大小需要开启休眠 Hibernate 的 Swap 大小≤2GiBRAM*2 倍RAM*3 倍2GiB~8GiB和 RAM 同等大小RAM*2 倍8GiB~64GiB最小 4GiBRAM*1.5 倍64GiB最小 4GiB不建议开启休眠文本框提示云服务器生产环境一般关闭休眠只按「常规业务」配置 Swap 即可本地笔记本需要休眠Swap 必须大于等于物理内存。1.5 实验 2创建 Swap 交换分区parted 磁盘分区方案实验目的 运维场景服务器原有 Swap 不足新增硬盘划分独立 Swap 分区适合长期稳定使用比 swapfile 文件性能更好。实验完整思路使用 parted 工具给新磁盘 /dev/sdb 创建 GPT 分区表划分 2G 大小 linux-swap 专用分区打印分区确认划分成功mkswap 格式化分区为 Swap 文件系统分步命令 逐行参数注释# parted /dev/sdb操作磁盘/dev/sdb# mklabel gpt给磁盘创建GPT分区表支持大于2T磁盘[rootcentos7 ~]# parted /dev/sdb mklabel gpt# unit MiB设置单位为MiBmkpart新建分区# swap01分区名称linux-swap分区类型swap起始1MiB结束2049MiB总2G[rootcentos7 ~]# parted /dev/sdb unit MiB mkpart swap01 linux-swap 1 2049# print打印磁盘分区表验证swap分区创建成功[rootcentos7 ~]# parted /dev/sdb unit MiB print# mkswap /dev/sdb1格式化/dev/sdb1分区为swap交换文件系统[rootcentos7 ~]# mkswap /dev/sdb1Setting up swapspace version1, size2097148KiB no label,UUID2bf4e179-3648-4412-9495-3b278df4acd6mkswap 输出关键字段解释version 1swap 文件系统版本sizeswap 总容量 KiBUUID分区唯一标识fstab 持久挂载推荐使用 UUID避免磁盘名变动失效。1.6 实验 3激活 Swap 分区、设置优先级运维作用格式化后的 Swap 分区默认不生效swapon 加载启用多块 Swap 可设置优先级内核优先使用高优先级 Swap。优先级规则数值范围 - 1~32767数字越大优先级越高。操作命令 完整注释 输出# swapon /dev/sdb1临时激活swap分区重启失效[rootcentos7 ~]# swapon /dev/sdb1# swapon -s查看所有已激活swap设备清单[rootcentos7 ~]# swapon -sFilename Type Size Used Priority /dev/dm-1 partition40632280-2/dev/sdb1 partition20971480-3swapon -s 输出字段Filenameswap 设备路径Typepartition 分区 / 文件Size总容量Used已使用Priority优先级。# -p 4指定swap优先级为4高于系统默认-2、-3内核优先使用该swap[rootcentos7 ~]# swapon -p 4 /dev/sdb11.7 实验 4临时关闭 Swap 分区 swapoff运维场景扩容内存后释放 swap、删除废弃 swap 分区前执行清空 swap 数据并卸载。# swapoff /dev/sdb1关闭指定swap分区数据写回内存[rootcentos7 ~]# swapoff /dev/sdb1# swapon -s 验证分区已下线[rootcentos7 ~]# swapon -sFilename Type Size Used Priority /dev/dm-1 partition40632280-21.8 实验 5永久挂载 Swap开机自动激活/etc/fstab运维价值临时 swapon 重启服务器失效写入 /etc/fstab 实现开机自动加载 swap生产环境必配置。配置思路用 mkswap 输出的 UUID 写入 fstabpri4 设置 swap 优先级swapon -a 读取 fstab 激活所有 swapswapoff -a 关闭全部 swap。fstab 配置行详解UUID2bf4e179-3648-4412-9495-3b278df4acd6 swap swappri400字段拆分UUIDswap 分区唯一 ID第二列挂载点 swapswap 专用标识文件系统类型 swappri4 优先级参数0dump 备份标识0开机自检标识swap 无需自检操作命令# swapon -a读取/etc/fstab激活所有配置好的swap设备[rootcentos7 ~]# swapon -a# 查看swap列表验证自动加载生效[rootcentos7 ~]# swapon -sFilename Type Size Used Priority /dev/dm-1 partition40632280-2/dev/sdb1 partition20971480-3# swapoff -a一次性关闭fstab内所有swap分区[rootcentos7 ~]# swapoff -a# 再次查看新增swap分区已关闭[rootcentos7 ~]# swapon -s第二部分 Linux 网络安全加固 Firewalld 防火墙2.1 防火墙基础认知小白必看为什么要配置防火墙线上运维致命风险服务器裸奔暴露公网黑客扫描端口暴力破解 ssh、数据库植入挖矿病毒防火墙默认阻断所有入站流量仅放行业务端口是服务器第一道安全防线。防火墙三大分类表格分类维度类型说明保护范围主机防火墙仅防护单台服务器firewalld/iptables保护范围网络防火墙局域网边界硬件防火墙华为、华三实现方式硬件防火墙专用安全硬件性能高企业机房使用实现方式软件防火墙系统软件免费通用云服务器标配OSI 层级网络层包过滤过滤 IP、端口、协议iptables/firewalld 底层无法识别应用层攻击OSI 层级应用层 WAFWeb 应用防火墙拦截 SQL 注入、XSS检测 HTTP 异常请求内核底层Netfilter NftablesNetfilterLinux 内核原生数据包过滤子系统所有防火墙工具底层依赖它配套用户层工具iptablesIPv4 过滤ip6tablesIPv6arptables防 ARP 欺骗ebtables二层桥接过滤# ls -1 /sbin/*tables 查看系统所有防火墙工具[rootcentos7 ~]# ls -1 /sbin/*tables-rwxr-xr-x1root root5987211月62016/sbin/arptables -rwxr-xr-x.1root root70164月112018/sbin/ebtables lrwxrwxrwx.1root root138月115:45 /sbin/ip6tables -xtables-multi lrwxrwxrwx.1root root138月115:45 /sbin/iptables -xtables-multiNftablesNetfilter 升级版firewalld 默认后端规则加载更快、统一管理多协议。静态防火墙 vs 动态防火墙静态防火墙(iptables service)修改规则必须全量重载中断现有业务连接 动态防火墙(firewalld)仅更新变更规则不中断已建立连接生产首选。2.2 Firewalld 核心 Zone 区域机制Zone 设计思路把网卡、IP 网段划分不同安全区域每个区域一套独立过滤规则简化多网卡、内外网区分管理。9 大 Zone 完整功能表Zone 名称安全级别放行规则适用场景trusted完全信任全部入站流量允许本地 lo 回环网卡、内网信任服务器public公共默认仅 ssh/dhcpv6-client 放行公网网卡默认区域external外网路由仅 ssh开启地址伪装 SNAT路由器外网口home家庭内网ssh/mdns/samba/dhcpv6家庭可信局域网internal内部业务和 home 规则一致企业业务内网work办公网ssh/dhcpv6-client公司办公网段dmz隔离区仅 ssh对外开放 Web 服务器隔离内网block限制拒绝主动拒绝所有入站返回报错可疑 IP 网段drop丢弃直接丢弃数据包无任何响应拉黑攻击 IP最高安全限制数据包匹配 Zone 优先级从上到下匹配源 IP 绑定的 zone匹配网卡绑定的 zone匹配系统默认 zone默认 publicZone 内规则优先级从高到低富规则 rich rule最高优先级端口转发、地址伪装服务 / 端口允许规则拒绝规则无匹配默认阻断trusted 除外2.3 firewalld 两大核心状态runtime 永久 临时必懂概念90% 小白踩坑点runtime 运行时不加 --permanent立即生效重启 / 重载丢失permanent 永久加 --permanent写入配置文件不立即生效需 firewall-cmd --reload 加载最佳实操写法同一条规则执行 2 次一次永久、一次临时不用重载立刻生效firewall-cmd--permanent--add-servicehttpfirewall-cmd --add-servicehttp2.4 全套 firewall-cmd 实验全命令注释 完整输出实验 1Zone 区域管理# --get-zones打印系统全部9个zone[rootcentos7 ~]# firewall-cmd --get-zonesblock dmz drop external home internal public trusted work# --get-active-zones查看正在使用、绑定网卡/IP的zone[rootcentos7 ~]# firewall-cmd --get-active-zonespublic interfaces: ens32# --get-default-zone查看系统默认zone[rootcentos7 ~]# firewall-cmd --get-default-zonepublic# --set-default-zonetrusted修改全局默认zone自动永久生效[rootcentos7 ~]# firewall-cmd --set-default-zonetrusted[rootcentos7 ~]# firewall-cmd --get-default-zonetrusted# 改回默认public[rootcentos7 ~]# firewall-cmd --set-default-zonepublic# --permanent --new-zonemyweb永久新建自定义zone必须重载才可见[rootcentos7 ~]# firewall-cmd --permanent --new-zonemyweb# 查看永久配置内zone列表[rootcentos7 ~]# firewall-cmd --permanent --get-zonesblock dmz drop external home internal myweb public trusted work# 运行时未重载看不到新zone[rootcentos7 ~]# firewall-cmd --get-zonesblock dmz drop external home internal public trusted work# --reload重载永久配置同步到运行时[rootcentos7 ~]# firewall-cmd --reload# 重载后可见自定义zone[rootcentos7 ~]# firewall-cmd --get-zonesblock dmz drop external home internal myweb public trusted work# --get-target查看zone默认处理策略[rootcentos7 ~]# firewall-cmd --permanent --zonemyweb --get-targetdefault# --set-targetREJECT修改zone默认策略可选ACCEPT/DROP/REJECT/default[rootcentos7 ~]# firewall-cmd --permanent --zonemyweb --set-targetREJECT[rootcentos7 ~]# firewall-cmd --permanent --zonemyweb --get-targetREJECT# --delete-zone删除自定义zone必须加--permanent[rootcentos7 ~]# firewall-cmd --permanent --delete-zonemyweb[rootcentos7 ~]# firewall-cmd --permanent --get-zonesblock dmz drop external home internal public trusted work[rootcentos7 ~]# firewall-cmd --reload[rootcentos7 ~]# firewall-cmd --get-zonesblock dmz drop external home internal public trusted work# --list-all-zones打印所有zone完整规则[rootcentos7 ~]# firewall-cmd --list-all-zones# --list-all打印默认public zone全部规则[rootcentos7 ~]# firewall-cmd --list-allpublic(active)target: default icmp-block-inversion: no interfaces: ens32 sources: services: cockpit dhcpv6-clientsshports: protocols: masquerade: no forward-ports: source-ports: icmp-blocks: rich rules:# --list-all --zonehome指定查看home区域规则[rootcentos7 ~]# firewall-cmd --list-all --zonehomehome target: default icmp-block-inversion: no interfaces: sources: services: dhcpv6-client mdns samba-clientsshports: protocols: masquerade: no forward-ports: source-ports: icmp-blocks: rich rules:实验 2source 源 IP 网段绑定 zone# --add-source10.1.1.0/24 --zonehome把10.1.1.0/24网段流量交给home区域处理[rootcentos7 ~]# firewall-cmd --add-source10.1.1.0/24 --zonehome# --list-sources --zonehome查看该zone绑定的所有源网段[rootcentos7 ~]# firewall-cmd --list-sources --zonehome10.1.1.0/24# --get-zone-of-source查询IP属于哪个zone[rootcentos7 ~]# firewall-cmd --get-zone-of-source10.1.1.0/24home# --query-source判断网段是否绑定当前zone返回yes/no[rootcentos7 ~]# firewall-cmd --query-source10.1.1.0/24 --zonehomeyes# --change-source将网段迁移到其他zone[rootcentos7 ~]# firewall-cmd --change-source10.1.1.0/24 --zonepublic# --remove-source删除zone绑定的源网段[rootcentos7 ~]# firewall-cmd --remove-source10.1.1.0/24 --zonepublic实验 3网卡 interface 绑定 zone# --list-interfaces查看默认zone绑定网卡[rootcentos7 ~]# firewall-cmd --list-interfacesens32# --get-zone-of-interface查询网卡所属zone[rootcentos7 ~]# firewall-cmd --get-zone-of-interfaceens32public# --query-interface检查网卡是否绑定当前zone[rootcentos7 ~]# firewall-cmd --query-interfaceens32yes# --change-interface网卡迁移至其他zone[rootcentos7 ~]# firewall-cmd --change-interfaceens32 --zonehome# --remove-interface解绑网卡[rootcentos7 ~]# firewall-cmd --remove-interfaceens32 --zonehome# --add-interface重新绑定网卡到指定zone[rootcentos7 ~]# firewall-cmd --add-interfaceens32 --zonepublic实验 4放行服务 servicehttp/https/ssh# 提前安装nginx测试http服务[rootcentos7 ~]# yum install -y nginx[rootcentos7 ~]# systemctl start nginx# --get-services查看系统预定义所有服务内置端口映射[rootcentos7 ~]# firewall-cmd --get-services# --add-servicehttp临时放行http 80端口服务[rootcentos7 ~]# firewall-cmd --add-servicehttp# --list-services查看当前放行服务列表[rootcentos7 ~]# firewall-cmd --list-servicescockpit dhcpv6-client httpssh# --query-servicehttp查询服务是否放行[rootcentos7 ~]# firewall-cmd --query-servicehttpyes# --remove-servicehttp临时关闭http放行[rootcentos7 ~]# firewall-cmd --remove-servicehttp实验 5放行自定义端口 port# --add-port5900/tcp放行tcp协议5900端口[rootcentos7 ~]# firewall-cmd --add-port5900/tcp# --list-ports查看放行端口[rootcentos7 ~]# firewall-cmd --list-ports5900/tcp# --query-port验证端口放行状态[rootcentos7 ~]# firewall-cmd --query-port5900/tcpyes# --remove-port关闭端口放行[rootcentos7 ~]# firewall-cmd --remove-port5900/tcp实验 6地址伪装 masqueradeSNAT 共享上网# --query-masquerade查看当前zone是否开启SNAT伪装[rootcentos7 ~]# firewall-cmd --query-masqueradeno# --add-masquerade开启地址伪装内网机器通过本机公网IP上网[rootcentos7 ~]# firewall-cmd --add-masquerade[rootcentos7 ~]# firewall-cmd --query-masqueradeyes# --remove-masquerade关闭SNAT伪装[rootcentos7 ~]# firewall-cmd --remove-masquerade实验 7端口转发 forward-portDNAT⚠️前置条件当前 zone 必须开启 masquerade 地址伪装# 开启地址伪装[rootcentos7 ~]# firewall-cmd --add-masquerade# 语法说明port外部端口:proto协议:toport内部端口:toaddr后端IP# 本机8000端口转发到本机80[rootcentos7 ~]# firewall-cmd --add-forward-portport8000:prototcp:toport80# --query-forward-port验证转发规则[rootcentos7 ~]# firewall-cmd --query-forward-portport8000:prototcp:toport80yes# 本机1022转发至内网10.1.1.11 22端口[rootcentos7 ~]# firewall-cmd --add-forward-portport1022:prototcp:toport22:toaddr10.1.1.11# --list-forward-ports查看全部转发规则[rootcentos7 ~]# firewall-cmd --list-forward-portsport8000:prototcp:toport80:toaddrport1022:prototcp:toport22:toaddr10.1.1.11# 删除转发规则[rootcentos7 ~]# firewall-cmd --remove-forward-portport8000:prototcp:toport80:toaddr[rootcentos7 ~]# firewall-cmd --remove-forward-portport1022:prototcp:toport22:toaddr10.1.8.80实验 8ICMP ping 控制禁止 / 允许主机 ping# --query-icmp-block-inversion查看ICMP反向阻断开关[rootcentos7 ~]# firewall-cmd --query-icmp-block-inversionno# --add-icmp-block-inversion开启全局禁止所有ping仅白名单可通[rootcentos7 ~]# firewall-cmd --add-icmp-block-inversion[rootcentos7 ~]# firewall-cmd --add-icmp-block-inversion --permanent[rootcentos7 ~]# firewall-cmd --query-icmp-block-inversionyes# --complete-reload彻底重载清空已有连接状态[rootcentos7 ~]# firewall-cmd --complete-reload# 关闭全局ICMP阻断[rootcentos7 ~]# firewall-cmd --remove-icmp-block-inversion[rootcentos7 ~]# firewall-cmd --remove-icmp-block-inversion --permanent# 直接阻断ping请求echo-request[rootcentos7 ~]# firewall-cmd --add-icmp-block echo-request[rootcentos7 ~]# firewall-cmd --add-icmp-block echo-request --permanent# 查看阻断ICMP类型[rootcentos7 ~]# firewall-cmd --list-icmp-blocksecho-request# 验证阻断规则[rootcentos7 ~]# firewall-cmd --query-icmp-block echo-requestyes# 彻底重载生效[rootcentos7 ~]# firewall-cmd --complete-reload# 取消ping阻断[rootcentos7 ~]# firewall-cmd --remove-icmp-block echo-request[rootcentos7 ~]# firewall-cmd --remove-icmp-block echo-request --permanent实验 9富规则 rich rule精细化 IP 访问控制富规则支持指定源 IP、限速、日志审计生产安全管控核心功能示例 1全部主机禁止 ping 本机# 丢弃所有ICMP数据包[rootcentos7 ~]# firewall-cmd --add-rich-rulerule protocol valueicmp drop# 拒绝并返回不可达报错[rootcentos7 ~]# firewall-cmd --add-rich-rulerule familyipv4 protocol valueicmp reject typenet-prohib# 查看富规则列表[rootcentos7 ~]# firewall-cmd --list-rich-rulesrule protocolvalueicmpdrop# 校验规则存在[rootcentos7 ~]# firewall-cmd --query-rich-rulerule protocol valueicmp dropyes# 删除富规则[rootcentos7 ~]# firewall-cmd --remove-rich-rulerule protocol valueicmp drop示例 2仅 10.1.8.10 允许 ping[rootcentos7 ~]# firewall-cmd --add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type nameecho-request accept示例 3网段访问 http 限速 日志审计[rootcentos7 ~]# firewall-cmd --add-rich-rule rule familyipv4 source address10.1.8.0/24 destination not address172.16.0.0/24 service namehttp log prefix http-error levelerror limit value2/s audit limit value1/s accept limit value3/s实验 10应急 panic 模式服务器被攻击一键断网# --panic-on开启应急模式丢弃所有进出流量[rootcentos7 ~]# firewall-cmd --panic-on# 查询应急状态[rootcentos7 ~]# firewall-cmd --query-panic# --panic-off关闭应急模式恢复网络[rootcentos7 ~]# firewall-cmd --panic-off2.5 线上综合实战案例案例 1单独禁止 10.1.8.10 ping 服务器# 确认全局ICMP反向关闭[rootcentos7 ~]# firewall-cmd --list-all|grep inversionicmp-block-inversion: no# 永久关闭全局ICMP反向[rootcentos7 ~]# firewall-cmd --permanent --remove-icmp-block-inversion# 清空全局ping阻断[rootcentos7 ~]# firewall-cmd --list-icmp-blocks[rootcentos7 ~]# firewall-cmd --permanent --remove-icmp-blockecho-request# 添加富规则单独拒绝目标IP ping[rootcentos7 ~]# firewall-cmd --permanent --add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type nameecho-request reject# 彻底重载规则[rootcentos7 ~]# firewall-cmd --complete-reload案例 2仅允许 10.1.8.10 ping其余全部禁止# 开启全局禁止所有ping[rootcentos7 ~]# firewall-cmd --permanent --add-icmp-block-inversion# 白名单放行指定IP ping[rootcentos7 ~]# firewall-cmd --permanent --add-rich-rulerule familyipv4 source address10.1.8.10 icmp-type nameecho-request accept# 重载生效[rootcentos7 ~]# firewall-cmd --complete-reload文末总结Swap 交换空间是内存应急方案优先扩容物理内存按官方表格划分 swap 容量UUID 写入 fstab 永久挂载Firewalld 动态防火墙是 CentOS7 默认安全工具Zone 区域隔离内外网流量区分 runtime 临时与 permanent 永久配置日常业务放行端口优先使用 service精细化 IP 管控使用富规则 rich rule遭受攻击启用 panic 应急模式所有命令线上操作建议永久 临时两条执行避免重载断业务生产环境禁止裸奔服务器。互动提问你们线上服务器 Swap 设置多大防火墙是 firewalld 还是 iptables评论区交流运维踩坑经历
返回列表