本质是基于时间策略动态拒绝数据库运维端口入站连接:先验证xt_time模块支持,再配置非工作时段(如周末及工作日9:00–18:00外)的reject规则并指定--reject-with tcp-reset,最后持久化规则且确保ntp校准系统时间。

在 Linux 中使用 iptables -m time 模块实现“非工作时段自动熔断数据库运维端口”,本质是基于时间策略动态拒绝指定端口的入站连接,无需人工干预或额外脚本轮询。关键在于正确配置 time 模块的时间范围、配合 REJECT 或 DROP 规则,并确保规则加载顺序与系统时间可靠性。
确认内核与 iptables 支持 time 模块
time 模块依赖内核编译选项 CONFIG_IP_NF_MATCH_TIME(通常主流发行版默认启用)。验证方式:
- 运行
iptables -m time --help,若输出含--timestart、--weekdays等参数即支持 - 检查模块是否已载入:
lsmod | grep xt_time;未加载可手动执行modprobe xt_time - 部分最小化系统(如某些 Alpine 容器)可能缺失该模块,需重新编译内核或更换基础镜像
定义工作时段并编写熔断规则
以 MySQL 运维端口(默认 3306)为例,假设工作日为周一至周五 9:00–18:00,其余时间(含周末、节假日、工作日早晚)自动熔断:
- 添加拒绝规则(推荐用 REJECT,便于客户端快速感知失败):
iptables -A INPUT -p tcp --dport 3306 -m time ! --timestart 09:00 --timestop 18:00 --weekdays 1,2,3,4,5 -j REJECT --reject-with tcp-reset - 注意逻辑取反:
!表示“非该时间段”,即仅在非工作时段触发此规则 -
--weekdays 1,2,3,4,5对应周一到周五(1=Mon),避免周末误放行 -
--reject-with tcp-reset比 DROP 更友好:主动发 RST 包,客户端连接立即失败,不卡超时
持久化规则并校准系统时间
iptables 规则默认不跨重启生效,且 time 模块完全依赖系统本地时间(非 UTC):
- 保存规则:
Debian/Ubuntu:iptables-save > /etc/iptables/rules.v4
CentOS/RHEL:service iptables save或使用iptables-save > /etc/sysconfig/iptables - 确保系统启用 NTP 时间同步:
systemctl enable --now chronyd或systemctl enable --now systemd-timesyncd - 禁止手动修改系统时间(如
date -s),否则 time 规则会失准;建议所有服务器统一使用 NTP 服务并监控时钟偏移
补充建议与注意事项
生产环境部署前需考虑以下细节:
- 规则链位置很重要:该规则必须放在允许数据库端口的 ACCEPT 规则之后(如已有
-A INPUT -p tcp --dport 3306 -j ACCEPT),否则会被提前匹配跳过 - 不支持“节假日”自动识别:time 模块无农历/法定假日判断能力;如需避开春节等长假,需结合外部脚本临时增删规则,或改用 firewalld + rich rules + external scripts
- 数据库管理工具(如 Navicat、DBeaver)连接失败时会显示“Connection refused”,符合预期;应用连接池需配置合理重试与降级逻辑
- 测试方法:临时修改系统时间为非工作时段(
date -s "Sat 10:00"),再 telnet 测试端口是否被拒绝
整个方案轻量、内核级生效、无额外进程依赖,适合中小规模 DB 运维安全加固。只要时间准确、规则顺序正确,即可稳定实现“到点熔断”。











