如何利用Nftables的Limit表达式实现对业务子网新建连接数拦截

胖枫酱_8249

胖枫酱_8249

2026-06-08

223人浏览

原创

使用nftables的limit表达式可实现对业务子网新建连接的刚性速率限制,核心是匹配ct state new并设limit rate 60/minute burst 1 packets drop,确保仅限新连接、禁突发、不误伤长连接,规则须置于input链靠前且需固化验证。

如何利用nftables的limit表达式实现对业务子网新建连接数拦截

使用 nftables 的 limit 表达式可对业务子网的新建连接(即 TCP SYN 或其他协议的首次连接)进行速率限制,超出阈值即丢弃,从而实现轻量级防护。关键在于精准匹配“新建连接”状态,并结合合理的时间窗口与限额。

匹配新建连接并应用 limit

仅限制新建连接(如 TCP SYN),避免影响已有会话,需配合 ct state new 使用。例如,限制 192.168.10.0/24 子网每分钟最多发起 60 个新连接:

nft add rule ip filter input ip saddr 192.168.10.0/24 tcp flags & (fin | syn | rst | ack) == syn ct state new limit rate 60/minute counter drop

说明:

  • tcp flags & (fin | syn | rst | ack) == syn 精确匹配 SYN 包(TCP 握手第一步)
  • ct state new 确保只作用于连接跟踪中新建立的状态,兼容非 TCP 协议时可改用 ip protocol tcp + tcp flags 组合
  • limit rate 60/minute 表示每分钟最多放行 60 个匹配包,超限即触发 drop
  • counter 建议保留,便于后续用 nft list ruleset -a 查看命中计数

适配 UDP 或多协议业务场景

若业务含大量 UDP(如 DNS、VoIP),需单独处理“伪新建连接”。UDP 无 SYN,但可通过连接跟踪的 ct state untracked 或首包特征识别。更稳妥方式是按源 IP + 目标端口组合限速:

靠岸学术
靠岸学术

一款AI论文写作工具,主要用于一款集翻译,阅读,文献管理于一体的英文文献阅读器,适合需要提升相关任务效率的用户。

下载
nft add rule ip filter input ip saddr 192.168.10.0/24 udp dport {53, 5060} limit rate 100/minute counter drop

说明:

  • 对 DNS(53)和 SIP(5060)等关键 UDP 端口单独限速,防止泛洪
  • 不依赖连接状态,直接基于五元组首包频率控制
  • 若需更精细控制,可配合 limit burst(如 limit rate 100/minute burst 10)允许短时突发

避免误伤与调试要点

limit 规则位置和匹配粒度直接影响效果。常见问题及建议:

  • 规则必须放在 ct state new 或协议匹配之后,否则可能因状态未建立而跳过
  • 不要在 raw 表中使用 limit(raw 表绕过连接跟踪),应放在 filter 表的 input 或 forward 链
  • 测试时先用 log prefix "LIMIT-HIT: " 替代 drop,确认匹配是否符合预期
  • 生产环境建议搭配 meta pkttype host 排除广播/组播干扰

持久化与监控

规则默认不保存,需导出并写入配置文件:

nft list ruleset > /etc/nftables.conf
systemctl restart nftables

持续观察限速效果:

  • nft list chain ip filter input -a 查看带 handle 的规则及 counter 值
  • 结合 conntrack -L | grep 192.168.10 分析实际连接分布
  • 设置简单告警:当某条 limit 规则 counter 在 1 分钟内增长 > 90% 阈值时触发通知

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3590

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3133

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2173

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5190

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4862

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2913

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2425

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2639

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.1万人学习