Linux查看当前生效的防火墙规则 iptables -L用法

星墨同学_7783

星墨同学_7783

2026-04-10

926人浏览

原创

iptables -l 默认只显示 filter 表规则,不显示 nat/mangle 表内容,且不反映持久化状态或 firewalld/nftables 后端真实配置;需结合 -t、-v、-n 参数查计数器、默认策略及服务状态才能确认实际生效规则。

linux查看当前生效的防火墙规则 iptables -l用法

iptables -L 显示的规则为什么和实际生效的不一致

直接执行 iptables -L 默认显示的是 filter 表的 INPUT、FORWARD、OUTPUT 链,但很多生产环境规则实际在 nat 表(如端口转发)或 mangle 表(如 TOS 标记),这些不会被默认显示出来。更关键的是:它只显示当前内存中的规则,不反映是否启用了持久化服务(比如 iptables-services 或 netfilter-persistent),重启后可能失效。

  • 加 -t nat 查看 DNAT/SNAT 规则:iptables -t nat -L -n -v
  • 加 -t mangle 查看数据包修改类规则
  • -n 禁用 DNS 反查,避免卡顿;-v 显示字节数/包数,确认规则是否真在匹配
  • 若输出为空但网络异常,可能是防火墙根本没运行(systemctl status iptables 看状态)

如何确认某条规则是否正在生效并被命中

仅看规则列表不能说明它起作用了,得看计数器是否增长。用 -v 参数后,每行开头的 pkts 和 bytes 列就是该规则匹配的数据包和字节数。如果长期为 0,要么流量没经过这条链,要么上层规则已 DROP 或 REJECT 掉了流量,后续规则根本没机会匹配。

  • 对特定端口做测试:用 curl 或 telnet 从另一台机器访问,再立刻执行 iptables -L INPUT -n -v | grep :22,观察 pkts 是否增加
  • 注意链的顺序:规则自上而下匹配,一旦匹配就执行动作(ACCEPT/DROP等),不再继续向下比对
  • 若想临时清空计数器以便观察,用 iptables -Z INPUT(慎用,生产环境可能影响监控)

iptables -L 输出里 Chain policy ACCEPT 是什么意思

每条链末尾的 Chain INPUT (policy ACCEPT) 表示该链的默认策略(default policy),即:当所有规则都未匹配时,最终执行的动作。这个策略本身不是一条规则,不参与匹配,也不计入 pkts 计数,但它决定“漏网之鱼”的命运。

Linux Distros
Linux Distros

Linux发行版游乐场,适用于需要临时Linux沙箱、基于浏览器的Linux虚拟机、一次性终端环境、桌面Linux会话等场景

下载
  • 常见误操作:删光所有规则后发现还能连 SSH,就是因为 INPUT 链 policy 还是 ACCEPT
  • 安全加固时通常设为 DROP:iptables -P INPUT DROP,但必须先确保已有允许 SSH 的规则,否则会立即断连
  • iptables -P 修改的是运行时策略,重启后还原——需配合 iptables-save > /etc/sysconfig/iptables(RHEL/CentOS)或 iptables-save | sudo tee /etc/iptables/rules.v4(Debian/Ubuntu)持久化

替代方案:firewalld 或 nftables 下还能用 iptables -L 吗

在启用 firewalld 的系统(如 CentOS 7+/RHEL 8+、Fedora)中,iptables 命令仍可运行,但看到的往往是空规则或少量底层桥接规则,因为 firewalld 实际通过 nftables 后端管理,不再直接操作 iptables 内核接口。此时 iptables -L 已不具备参考价值。

  • 查 firewalld 当前配置:firewall-cmd --list-all(当前 zone)、firewall-cmd --list-all-zones
  • 查底层 nftables 规则:nft list ruleset,这才是真实生效的规则集
  • 混用风险:手动改 iptables 规则 + 启用 firewalld 极易导致冲突,建议统一用 firewall-cmd 或彻底禁用 firewalld 再用 iptables

真正要确认“当前生效”的规则,不能只信 iptables -L 的输出,得结合表名、计数器、默认策略、服务状态,以及当前系统是否已切换到 nftables 后端。最稳妥的做法是:先 systemctl status iptables 或 systemctl status firewalld 确认哪个服务在管,再选对应命令查。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

2023.06.14

3523

6

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

2023.10.30

795

4

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

2023.10.19

3108

3

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

2025.10.17

4669

12

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2025.12.29

3729

9

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

2026.01.19

426

15

default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.12.07

357

5

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.11.24

774

4

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3950

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习