如何利用Iptables的Mark标记功能配合策略路由引导恶意流量

夏磊同学_3798

夏磊同学_3798

2026-05-18

850人浏览

原创

iptables的mark功能需结合自定义规则标记可疑流量,再通过策略路由引流至分析设备,并用connmark同步双向连接状态以确保审计完整。

如何利用iptables的mark标记功能配合策略路由引导恶意流量

iptables 的 MARK 功能本身不识别“恶意”,但它能按你定义的规则(比如端口扫描、高频连接、已知黑IP、非标端口特征等)精准标记可疑包,再通过策略路由把它们导向隔离网关、审计系统或蜜罐。关键在于把你的检测逻辑落地执行,而不是依赖自动判断。

一、在 mangle 表 PREROUTING 链中打标

必须使用 mangle 表,且链必须是 PREROUTING(入向)或 OUTPUT(本机出向),其他表和链不支持 MARK。

  • 封禁类扫描行为:匹配异常 TCP 标志组合,如全标志置位但不含 SYN —— iptables -t mangle -A PREROUTING -p tcp --dport 22 --tcp-flags ALL ACK,FIN,RST,PSH,URG,SYN -j MARK --set-mark 0x100
  • 高频连接源(需 recent 模块):1 分钟内来自同一 IP 的连接达 10 次即标记 —— iptables -t mangle -A PREROUTING -m recent --name scan --rcheck --seconds 60 --hitcount 10 -j MARK --set-mark 0x100
  • 已知黑 IP 段:直接按源地址段匹配 —— iptables -t mangle -A PREROUTING -s 203.0.113.0/24 -j MARK --set-mark 0x100
  • 伪装 HTTPS 流量:在非标端口(如 8443)检测 HTTP 请求特征 —— iptables -t mangle -A PREROUTING -p tcp --dport 8443 -m string --algo bm --string "GET /" --from 64 -j MARK --set-mark 0x100

二、配置专用路由表与引流路径

标记只是起点,真正引流靠策略路由。你需要一个独立路由表,指向你的分析设备(如沙箱、审计平台或黑洞服务器)。

  • 添加新路由表名(例如 audit):echo "100 audit" >> /etc/iproute2/rt_tables
  • 为该表设置默认网关(假设引流设备 IP 是 172.16.10.5,走 eth1 接口):ip route add default via 172.16.10.5 dev eth1 table audit
  • 添加策略规则,将带 mark 0x100 的包导入该表:ip rule add fwmark 0x100 table audit

注意:策略路由只对本地生成或转发的数据包生效;若需处理本机主动发起的可疑出向流量,还需在 OUTPUT 链打标,并加对应 ip rule。

Skill Weave Chains — 技能链路由引擎
Skill Weave Chains — 技能链路由引擎

开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。

下载

三、用 CONNMARK 同步双向连接状态

只标记进向包会导致回程响应走默认路由,引流断裂、连接失败或审计不全。必须用 CONNMARK 保持整个连接的标记一致性。

  • 首次进包打标并保存到连接跟踪:iptables -t mangle -A PREROUTING -m mark --mark 0x100 -j CONNMARK --save-mark
  • 后续所有包(含回程)恢复标记:iptables -t mangle -A PREROUTING -m connmark --ctmark 0x100 -j CONNMARK --restore-mark

这两条规则要成对出现,顺序不能颠倒。否则连接状态不同步,策略路由就形同虚设。

四、验证与持久化

规则生效后,可用以下方式快速验证:

  • 查标记是否命中:iptables -t mangle -L PREROUTING -v -n | grep "MARK.*0x100"
  • 查策略路由是否加载:ip rule show | grep 0x100
  • 查专用路由表内容:ip route show table audit

重启后规则会丢失,需保存:

  • Debian/Ubuntu:sudo netfilter-persistent save 或 sudo iptables-save > /etc/iptables/rules.v4
  • CentOS/RHEL:sudo service iptables save

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

900

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2812

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

936

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

849

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

434

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2556

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4732

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

767

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架路由开发手册
Buffalo框架路由开发手册

共0课时 | 0人学习

Buffalo框架官方文档
Buffalo框架官方文档

共0课时 | 0人学习