如何通过Iptables白名单策略严格限制核心系统服务的访问源

冰川箭仙

冰川箭仙

2026-06-03

974人浏览

原创

iptables白名单生效的关键是默认策略设为drop,再精准放行本地回环、已建立连接、管理ip及必要服务端口,并限制连接速率、保存规则持久化。

如何通过iptables白名单策略严格限制核心系统服务的访问源

要让 iptables 白名单真正起作用,关键不是“加几条允许”,而是建立一套默认拒绝、精准放行、顺序可控、不锁自己的访问控制秩序。生产环境中,核心服务(如数据库、配置中心、管理后台)一旦暴露在非可信网络,风险极高——白名单不是可选项,而是安全基线。

一、必须先堵死,默认策略设为 DROP

白名单生效的前提是 INPUT 链默认动作为 DROP:

  • 执行 iptables -P INPUT DROP(同时建议 -P FORWARD DROP
  • 切勿依赖“最后加一条 DROP”——规则顺序不可靠,且易被遗漏
  • 确认当前策略:iptables -L INPUT -n --line-numbers 查看 POLICY 行

二、放行基础通行能力,避免自锁

在设置白名单前,必须保障自身管理通道和基础通信不中断:

阿里翻译
阿里翻译

阿里巴巴提供的多语种在线实时翻译网站,支持文档、图片、视频、语音等多模态翻译

下载
  • 放行本地回环:iptables -A INPUT -i lo -j ACCEPT
  • 放行已建立连接(保障响应返回):iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(新版推荐用 conntrack 替代已弃用的 state
  • 若通过 SSH 管理,务必在执行 DROP 前,用 -I INPUT 1 插入一条高优先级允许规则,例如:
    iptables -I INPUT 1 -s 192.168.10.50 -p tcp --dport 2222 -j ACCEPT
  • 建议提前开启一个带超时的备用会话:timeout 600 ssh user@host

三、按服务粒度精准放行,禁止宽泛授权

每条白名单规则必须明确限定:来源 IP(或网段)、目标端口、协议。不写源地址 = 全网开放;不写端口 = 所有端口开放。

  • 只允许运维网段访问 SSH(非 22 端口更佳):
    iptables -A INPUT -s 10.20.30.0/24 -p tcp --dport 2222 -j ACCEPT
  • 只允许应用服务器访问 MySQL:
    iptables -A INPUT -s 10.1.5.100 -p tcp --dport 3306 -j ACCEPT
  • 只允许监控节点访问 Prometheus:
    iptables -A INPUT -s 172.16.0.20 -p tcp --dport 9090 -j ACCEPT
  • 容器服务(如 Apollo)暴露端口也需同样管控:
    iptables -A INPUT -s 172.16.200.200 -p tcp --dport 10002 -j ACCEPT

四、增强防护与持久化落地

仅放行不够,还需降低攻击面并确保重启不失效:

  • 限制新建连接速率(防扫描):
    iptables -A INPUT -p tcp --syn -m limit --limit 1/sec --limit-burst 3 -j ACCEPT
  • 可选:记录高频尝试(慎用,避免日志刷爆):
    iptables -A INPUT -p tcp --dport 2222 --syn -m limit --limit 3/min -j LOG --log-prefix "SSH-NEW:"
  • 保存规则(CentOS/RHEL):iptables-save > /etc/sysconfig/iptables
    (Ubuntu/Debian):iptables-save > /etc/iptables/rules.v4
  • 配置开机加载:systemd 用户启用 iptables.service 或在 /etc/network/if-up.d/ 中加入恢复脚本

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

355

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

618

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1217

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

430

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1057

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1872

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

323

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习