如何利用Nftables的过滤机制完美封锁容器意外发起的反弹Shell

浅杰小哥_6474

浅杰小哥_6474

2026-06-11

289人浏览

原创

nftables封锁容器反弹shell的核心是切断外连通道:output链默认drop并白名单放行,docker-user链拦截高危端口与异常连接,结合限速、连接数控制及日志审计实现纵深防御。

如何利用nftables的过滤机制完美封锁容器意外发起的反弹shell

用 nftables 封锁容器发起的反弹 Shell,核心不是识别命令本身,而是切断其外连通道——重点盯住 OUTPUT 链 和 DOCKER-USER 链,限制非业务目标、非常规端口、高频新建连接,并防止容器绕过宿主机规则。

锁定容器出站流量:OUTPUT 链设默认 DROP

容器进程在宿主机上表现为普通用户进程,其外连行为走的是宿主机的 OUTPUT 链。最有效的方式是先收紧出口:

  • 设置 OUTPUT 默认策略为 drop:nft add chain ip filter output '{ type filter hook output priority 0; policy drop; }'
  • 仅放行必需服务:DNS(53/udp)、NTP(123/udp)、镜像仓库(如 443/tcp 到 registry.example.com)等,全部显式声明
  • 禁止向公网私有地址段发 TCP 连接(防横向渗透):nft add rule ip filter output ip daddr { 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 } tcp drop

拦截高危端口与 C2 常用目标

反弹 Shell 常连 4444、5555、6666、12345 等端口,或伪装成 80/443;结合目标 IP 段可大幅提升准确率:

Detect GPT
Detect GPT

Detect GPT是一款用于浏览网页时识别 AI 生成内容的 Chrome 扩展和文本检测工具。

下载
  • 封禁典型反弹端口的出站请求:nft add rule ip filter output tcp dport { 4444, 5555, 6666, 12345 } drop
  • 拉黑已知恶意 C2 地址段(例如 185.108.224.0/22、193.108.167.0/24),定期更新:nft add rule ip filter output ip daddr 185.108.224.0/22 drop
  • 若业务不需主动发 HTTP 请求,直接封禁所有出站 80/443:nft add rule ip filter output tcp dport { 80, 443 } drop

堵死容器逃逸路径:DOCKER-USER 链优先级控制

Docker 自动插入 DOCKER-USER 链,位于 NAT 和 FILTER 之间,是拦截容器网络行为的“黄金位置”。它比宿主机 INPUT/OUTPUT 更早生效,且不受 dockerd 内部规则干扰:

  • 确保 DOCKER-USER 链存在并启用:nft add table ip docker-filter → nft add chain ip docker-filter DOCKER-USER '{ type filter hook input priority -4; policy accept; }'
  • 在 DOCKER-USER 中丢弃可疑入站连接(如非 22/80/443 的新连接):nft add rule ip docker-filter DOCKER-USER tcp dport != { 22, 80, 443 } ct state new drop
  • 重点封禁容器向外发起的高危端口连接:nft add rule ip docker-filter DOCKER-USER oifname "docker0" tcp dport { 4444, 5555 } drop

压制异常连接行为:限速 + 连接数控制

反弹 Shell 工具(如 Meterpreter)失败后常高频重连,可用 conntrack 辅助识别:

  • 限制单 IP 目标每分钟新建连接数(防爆破式反连):nft add rule ip filter output tcp ct state new limit rate 3/minute burst 5 packets counter drop
  • 限制同一目的 IP:PORT 的并发连接数(防多线程反连):nft add rule ip filter output tcp dport { 4444, 5555 } ct count over 3 drop
  • 记录可疑连接供后续分析:nft add rule ip filter output tcp dport 4444 log prefix "CONTAINER-C2-ATTEMPT: " counter drop
PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3670

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3193

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2253

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5430

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5082

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3033

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2545

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2759

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.2万人学习