怎么在Linux下利用Nftables的Set(集合)架构优雅管理包含数万个恶意IP的动态黑名单池

陌瑶同学_8288

陌瑶同学_8288

2026-06-08

277人浏览

原创

nftables 的 set 通过哈希或区间树实现 o(1) 查找,支持单 ip 与 cidr 混合(需启用 interval 标志)、自动超时、运行时增删;正确写法为 nft add set inet firewall blacklist { type ipv4_addr \ flags interval \ timeout 24h \ size 262144 },链中仅需一条 nft add rule inet firewall input ip saddr @blacklist drop 即可高效拦截。

怎么在linux下利用nftables的set(集合)架构优雅管理包含数万个恶意ip的动态黑名单池

用 nftables 的 Set 管理数万个恶意 IP,关键不是堆规则,而是把黑名单变成内核级可高速查表的数据结构。它靠哈希或区间树实现接近 O(1) 的匹配速度,比逐条 iptables 规则快一个数量级以上,且支持网段与单 IP 混合、自动超时、运行时增删,不中断服务。

必须启用 interval 标志才能混用单 IP 和 CIDR 网段

恶意 IP 列表通常既有 192.0.2.42 这类单地址,也有 203.0.113.0/24 这类网段。若漏掉 interval,nftables 会把每个 /24 拆成 256 个独立条目,内存暴涨、插入变慢、查询降速。

  • 错误写法(不支持网段):nft add set inet firewall blacklist { type ipv4_addr }
  • 正确写法(支持混合+自动合并相邻段):nft add set inet firewall blacklist { type ipv4_addr \ flags interval \ timeout 24h \ size 262144 }
  • size 建议设为预期最大元素数的 2–4 倍(如 10 万条设 262144),避免哈希冲突影响性能

链中只写一条引用规则,所有匹配由内核查集合完成

创建好集合后,防火墙链里无需重复写条件,只需一条规则触发查表动作:

墨见
墨见

一款AI图像与设计工具,主要用于MockingBot 推出的一人公司 AI 智能体,24 小时陪伴你的全栈虚拟团队,适合需要提升相关任务效率的用户。

下载
  • 先建基础链(默认丢弃):nft add chain inet firewall input { type filter hook input priority 0 \; policy drop \; }
  • 再加拦截规则:nft add rule inet firewall input ip saddr @blacklist drop
  • 这条规则生效后,每个入包的源 IP 都直接查 @blacklist 集合,命中即丢,不走后续规则
  • 注意:该规则必须放在链首或至少在 accept 类规则之前,否则可能被提前放行

动态增删不中断服务,优先依赖 timeout 自动清理

集合支持运行时修改,适合对接威胁情报或封禁脚本,但要避开“清空再重载”这种危险操作:

  • 加单个 IP:nft add element inet firewall blacklist { 198.51.100.22 }
  • 加网段:nft add element inet firewall blacklist { 192.0.2.0/24 }
  • 批量导入(推荐从文件读):while read ip; do nft add element inet firewall blacklist { $ip }; done
  • 不要用 nft flush set inet firewall blacklist —— 清空瞬间所有 IP 全部放行,存在安全窗口
  • 更稳妥的做法是设好 timeout(如 timeout 1h),让过期条目由内核自动回收,脚本只负责添加新项

需要分级响应时,改用 Map 替代纯 Set

如果不同 IP 要执行不同动作(比如封 10 分钟 vs 永久拉黑),Set 不够用,得升级到 Map:

  • 建映射:nft add map inet firewall ip_action { type ipv4_addr : verdict \; }
  • 设策略:nft add element inet firewall ip_action { 192.0.2.100 : drop, 192.0.2.101 : reject with icmp type host-unreachable }
  • 在链中调用:nft add rule inet firewall input ip saddr @ip_action
  • 注意:nft Set 不支持 per-entry timeout,Map 本身也不带时间判断;如需自动过期,得配合用户态脚本定期扫描清理旧条目

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3930

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3373

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2513

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6090

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5742

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3373

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2865

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

3099

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

297

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习