温馨提示×

Debian怎么配Tomcat防火墙

小樊
41
2026-09-15 16:00:24
栏目: 智能运维

在 Debian 上“配 Tomcat 防火墙”通常分两层理解:

  1. 系统防火墙(如 ufw / nftables / iptables) 控制谁能访问 Tomcat 端口
  2. Tomcat 自身配置 限制监听地址、关闭多余端口

下面按**最常见场景(Debian + ufw + Tomcat 9/10)**说明。


一、确认 Tomcat 端口

默认:

  • HTTP:8080
  • HTTPS:8443
  • AJP(一般建议关闭):8009

查看:

ss -tlnp | grep java

二、使用 ufw(推荐,最简单)

1. 安装并启用 ufw

sudo apt update
sudo apt install ufw
sudo ufw enable

2. 允许 SSH(防止被锁)

sudo ufw allow 22/tcp

3. 开放 Tomcat 端口

sudo ufw allow 8080/tcp
# 如果用 HTTPS
sudo ufw allow 8443/tcp

4. 只允许内网访问(示例)

sudo ufw allow from 192.168.1.0/24 to any port 8080

5. 查看状态

sudo ufw status

三、Tomcat 自身安全配置(很重要)

1. 只监听本机(反代场景)

编辑:

/etc/tomcat9/server.xml
<Connector port="8080"
           address="127.0.0.1"
           protocol="HTTP/1.1" />

然后由 Nginx / Apache 代理。


2. 关闭 AJP(如不用)

<!-- 注释或删除 -->
<!-- <Connector port="8009" protocol="AJP/1.3" /> -->

3. 禁用管理页面(公网)

rm -rf /var/lib/tomcat9/webapps/manager
rm -rf /var/lib/tomcat9/webapps/host-manager

四、使用 nftables(高级)

如你用 nftables 而非 ufw:

table inet filter {
  chain input {
    type filter hook input priority 0;
    tcp dport 22 accept
    tcp dport 8080 accept
    drop
  }
}

五、常见建议组合

✅ 公网 Tomcat:

  • ufw 只开 80/443
  • Tomcat 监听 127.0.0.1
  • Nginx 反代

✅ 内网 Tomcat:

  • ufw 限制来源 IP
  • 不开 AJP
  • 关管理页面

如果你能告诉我:

  • Debian 版本
  • Tomcat 版本
  • 是否用 Nginx / 公网 / 内网

我可以给你精确配置示例

0