如何利用Iptables规则拦截局域网恶意广播风暴以节省带宽

老敏吖_4610

老敏吖_4610

2026-06-07

620人浏览

原创

核心思路是分层拦截:先禁用系统对广播的响应,再用iptables丢弃异常广播包,最后限制合法广播频率;需关闭内核icmp广播响应、用iptables丢弃255.255.255.255及子网广播地址流量,并利用-m pkttype精准识别二层广播/组播帧配合limit限速,辅以停用avahi等非必要广播服务。

如何利用iptables规则拦截局域网恶意广播风暴以节省带宽

核心思路是分层拦截:先禁用系统对广播的响应,再用 iptables 丢弃异常广播包,最后限制合法广播频率。不靠“堵死所有广播”,而是精准识别+速率控制,避免误伤 DHCP、ARP 等必要通信。

关闭内核级ICMP广播响应

这是最基础也最关键的一步。Linux 默认可能响应发往 255.255.255.255 或子网广播地址(如 192.168.1.255)的 ping 请求,极易被用于 Smurf 攻击或放大流量。

  • 临时生效:运行 sysctl -w net.ipv4.icmp_echo_ignore_broadcasts=1
  • 永久生效:在 /etc/sysctl.conf 中添加一行 net.ipv4.icmp_echo_ignore_broadcasts = 1,然后执行 sysctl -p

用iptables丢弃非法广播目标地址

这类规则针对的是 IP 层广播包(目的地址为 255.255.255.255 或子网广播地址),不依赖 MAC 层,适用范围更广。

Cartoonize AI
Cartoonize AI

一款AI图像与设计工具,主要用于在线将照片快速转换为卡通、动漫、素描等多种艺术风格的 AI 工具,适合需要提升相关任务效率的用户。

下载
  • 丢弃全局广播:iptables -A INPUT -d 255.255.255.255 -j DROP
  • 丢弃本子网广播(请将 192.168.1.255 替换为你的实际广播地址):iptables -A INPUT -d 192.168.1.255 -j DROP
  • 可选:限制 UDP 广播端口(如 NetBIOS 的 137/138):iptables -A INPUT -p udp --dport 137 -d 192.168.1.255 -j DROP

用-pkttype模块识别并限速二层广播与组播

-m pkttype 能真正匹配以太网帧类型,比仅看 IP 地址更底层、更准确。它只作用于 INPUT 链(进本机),适合防御风暴源头直连本机的场景。

  • 识别并限速二层广播(如异常 ARP 泛洪):
    iptables -A INPUT -m pkttype --pkt-type broadcast -m limit --limit 30/min --limit-burst 30 -j ACCEPT
    iptables -A INPUT -m pkttype --pkt-type broadcast -j DROP
  • 识别并限速二层组播(如 mDNS、LLMNR 异常泛洪):
    iptables -A INPUT -m pkttype --pkt-type multicast -m limit --limit 5/sec --limit-burst 10 -j ACCEPT
    iptables -A INPUT -m pkttype --pkt-type multicast -j DROP

配套服务与系统优化

防火墙规则只是最后一道防线,源头减量更有效。

  • 停用非必要广播服务:systemctl stop avahi-daemon && systemctl disable avahi-daemon(关闭 mDNS)
  • 检查 Samba 配置,确保 /etc/samba/smb.conf 中未启用 browse list = yes 或设为 broadcast = 0.0.0.0
  • 确认网卡未处于混杂模式:ip link show | grep -A2 "promisc",若显示 PROMISC,用 ip link set dev eth0 promisc off 关闭
  • 启用反向路径过滤(防止 IP 欺骗广播):echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter,并写入 /etc/sysctl.conf

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2652

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2396

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4412

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习