iptables在input链中无法直接精准限制特定物理接口的入站连接数,必须结合-i指定接口,并联动connlimit或limit模块:一、按接口限单ip并发(如eth0上22端口≤3连接),用--connlimit-mask 32;二、按接口限新建速率(如eth1上22端口10/min),须加--state new;三、生产推荐分层控制——先限速放行、再拒超额、最后对established限并发;四、需验证规则命中及加载xt_connlimit模块并持久化保存。

直接在 INPUT 链中加规则无法精准限制特定物理接口的入站连接数,因为 iptables 的 --in-interface(简写 -i)只匹配数据包进入的网络接口,但连接数统计需结合状态和模块联动。真正有效的做法是:先按接口筛选流量,再用 connlimit 或 limit 模块做连接控制。
一、按网卡限制单IP并发连接数
适用于防止某IP通过 eth0 大量建立 SSH 或 HTTP 连接:
- 命令示例(限制 eth0 上每个IP对22端口最多3个并发连接):
iptables -A INPUT -i eth0 -p tcp --dport 22 -m connlimit --connlimit-above 3 -j REJECT --reject-with tcp-reset - --connlimit-mask 32 是默认值,表示按单个IP统计;如需按网段(如/24)统计,可改为 --connlimit-mask 24
- 使用 REJECT --reject-with tcp-reset 比 DROP 更友好,客户端能立刻断开,不卡在重试等待
二、按接口限制单位时间新建连接速率
适合防御针对 eth1 的暴力扫描或短连接泛滥:
- 命令示例(eth1 上每分钟最多10个新SSH连接,突发允许5个):
iptables -A INPUT -i eth1 -p tcp --dport 22 -m state --state NEW -m limit --limit 10/min --limit-burst 5 -j ACCEPT
iptables -A INPUT -i eth1 -p tcp --dport 22 -m state --state NEW -j DROP - 注意:必须搭配 --state NEW,否则会对已建立连接重复计数
- --limit-burst 是初始许可额度,首次可连5次;之后严格按10/min执行
三、组合策略:接口 + 端口 + 连接维度分层控制
生产环境推荐三步走,顺序不能颠倒:
- 第一步:放行合法的新建连接(带速率限制)
iptables -A INPUT -i ens33 -p tcp --dport 80 -m state --state NEW -m limit --limit 20/min --limit-burst 10 -j ACCEPT - 第二步:拒绝超额新建连接
iptables -A INPUT -i ens33 -p tcp --dport 80 -m state --state NEW -j DROP - 第三步:对已建立连接做并发数检查(防一个IP开多个长连接)
iptables -A INPUT -i ens33 -p tcp --dport 80 -m state --state ESTABLISHED -m connlimit --connlimit-above 15 -j REJECT --reject-with tcp-reset
四、验证与持久化关键操作
规则生效后务必确认是否命中,并保存避免重启失效:
- 查看 eth0 相关规则及命中计数:
iptables -L INPUT -v -n | grep eth0 - 检查 connlimit 是否加载:
lsmod | grep xt_connlimit(若无输出,需加载模块:modprobe xt_connlimit) - CentOS 7+ 保存规则:
service iptables save 或 iptables-save > /etc/sysconfig/iptables - Ubuntu/Debian 保存规则:
iptables-save > /etc/iptables/rules.v4(需已安装 iptables-persistent)










