Python subprocess调用ufw命令报Bad Port错误如何解决
问题根因
报错是subprocess传参逻辑错误导致的,和ufw本身配置无关。
你在命令行手动执行sudo ufw allow "Apache Full"时,双引号是给shell解析用的语法标记,作用是告知shell将空格分隔的Apache和Full合并为单个参数传递给ufw,shell最终传给ufw的参数值是不带双引号的Apache Full,因此可以正常匹配应用规则。
而使用subprocess.Popen传入参数列表时,默认shell=False(也是官方推荐的安全调用方式),列表中的每个元素会原封不动作为独立参数传递给目标程序,不会经过shell的语法解析。你写的"\"Apache Full\""会被作为字面量"Apache Full"(双引号本身是参数内容的一部分)传给ufw,ufw找不到名称包含双引号的应用配置,就会将该参数识别为端口号解析,最终抛出ERROR: Bad Port错误。
修复方案
去掉参数里多余的转义双引号,直接传入原始的带空格的应用名称即可,修正后的代码如下:
firewall_apache = subprocess.Popen( ["sudo", "ufw", "allow", "Apache Full"], stdout=subprocess.PIPE, universal_newlines=True ) for line in iter(firewall_apache.stdout.readline, ""): print(line) return_code = firewall_apache.wait() if return_code != 0: raise RuntimeError("ufw firewall configuration failed")
注:原代码里同时用了逐行读stdout和
communicate(),容易出现管道等待冲突,换成wait()等待进程退出获取返回码更稳妥。
通用排查方法
- 凡是遇到subprocess调用和手动执行命令结果不一致的场景,优先核对参数传递逻辑:如果用列表传参(shell=False模式),不需要额外添加shell层面的引号、转义符,每个参数传原始值即可;如果传入整行命令字符串并开启
shell=True,才需要和手动敲命令一样添加引号转义,但该模式存在命令注入风险,非必要不使用。 - 排查时可以先打印传给Popen的参数列表,确认每个参数的实际值和预期一致,就能快速定位这类传参错误。
内容的提问来源于stack exchange,提问作者Marco Frag Delle Monache
相关产品推荐
相关产品推荐

