怎么在Linux利用Iptables-M-Time实现在凌晨低峰期自动启用的安全扫描防御模式

阿宇君_9026

阿宇君_9026

2026-05-22

385人浏览

原创

iptables-mtime模块仅支持按时间匹配规则,不能自动启用防御模式;需结合cron定时切换规则集或在规则中嵌入-m time条件实现凌晨低峰期动态加载严格策略。

怎么在linux利用iptables-m-time实现在凌晨低峰期自动启用的安全扫描防御模式

iptables-mtime 模块本身不提供“自动启用安全扫描防御模式”的功能,它只是一个匹配时间的扩展模块,用于根据系统时间决定是否匹配某条规则。所谓“凌晨低峰期自动启用防御模式”,本质是:在指定时间段(如 02:00–05:00)动态加载一组更严格的 iptables 规则(例如限速、封禁高频扫描 IP、关闭非必要端口),其余时间恢复宽松策略。

一、确认系统支持 mtime 模块

运行以下命令检查内核是否已编译 mtime 支持:

iptables -m time --help

若显示帮助信息且含 --timestart、--timestop、--weekdays 等参数,说明可用。若提示 iptables: No chain/target/match by that name,需安装或编译带 xt_time 模块的内核/iptables(常见于 CentOS 7+/Ubuntu 18.04+ 默认支持)。

二、设计两套规则集:日常模式 & 扫描防御模式

建议将规则保存为独立脚本,便于切换:

  • /etc/iptables/iptables-day.rules:常规策略(开放 HTTP/HTTPS/SSH,基础连接限制)
  • /etc/iptables/iptables-night.rules:防御模式(额外添加):
    • 对 22/80/443 端口启用 per-IP 连接速率限制(如 --limit 3/min)
    • DROP 匹配 nmap 特征指纹的 TCP 包(需配合 string 模块)
    • 用 recent 模块临时封禁 5 分钟内尝试 >10 次连接的源 IP
    • 关闭测试端口(如 8080、9200)或仅允许内网访问

三、用 mtime 实现“按时间自动匹配”防御规则

mtime 不是开关,而是条件匹配器。典型用法是在一条规则中嵌入时间判断,例如:

iptables -I INPUT -p tcp --dport 22 -m time --timestart 02:00 --timestop 05:00 --weekdays 1,2,3,4,5,6,7 -m connlimit --connlimit-above 3 --connlimit-mask 32 -j DROP

这条规则表示:每天凌晨 2–5 点,对 SSH 端口启用单 IP 连接数限制(超过 3 个并发即丢弃),其他时段该规则不生效(因不匹配时间条件)。

Linux Distros
Linux Distros

Linux发行版游乐场,适用于需要临时Linux沙箱、基于浏览器的Linux虚拟机、一次性终端环境、桌面Linux会话等场景

下载

关键点:

  • 所有防御规则都加 -m time --timestart 02:00 --timestop 05:00,确保只在低峰期触发
  • 规则插入顺序很重要:应放在通用 ACCEPT 规则之前,否则会被提前放行
  • 避免使用 --datestart/--datestop(依赖系统时区与硬件时钟,易出错)

四、配合 cron 实现“规则热切换”(更推荐)

如果防御逻辑复杂(如需清空 recent 表、加载多条链、调用外部脚本),纯 mtime 难以覆盖。此时用 cron 更灵活可靠:

编辑 root 的 crontab:crontab -e

添加两行:

0 2 * * * /usr/local/bin/enable-scan-defense.sh
0 5 * * * /usr/local/bin/disable-scan-defense.sh

其中脚本内容示例(/usr/local/bin/enable-scan-defense.sh):

#!/bin/bash
iptables-restore echo "$(date): Night defense mode activated" >> /var/log/iptables-switch.log

注意:确保脚本有执行权限(chmod +x),并预先用 iptables-save 备份当前规则。

不复杂但容易忽略:系统时间必须准确(建议启用 chrony/ntpd),且防火墙服务(如 firewalld)不能与 iptables 冲突——运行前停用 firewalld(systemctl stop firewalld && systemctl disable firewalld)。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4545

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3930

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3373

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2513

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6090

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5722

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3353

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2865

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习