Linux iptables 防火墙基础规则编写完整指南

陌静姑娘_1069

陌静姑娘_1069

2026-06-14

930人浏览

原创

iptables是linux内核自带的包过滤防火墙工具,规则直接作用于netfilter框架;其核心是四表五链结构——filter表处理过滤、nat表负责地址转换、mangle表修改包头、raw表跳过连接跟踪,各表仅在对应链生效;input链规则须按“本地回环→已建立连接→服务端口→兜底拒绝”顺序配置,-a追加末尾、-i插入首行;操作需遵循“先查(-l --line-numbers)→再改→后保存(iptables-save)”闭环,否则重启失效。

linux iptables 防火墙基础规则编写完整指南

iptables 是 Linux 内核自带的包过滤防火墙工具,不依赖守护进程,规则直接生效于 netfilter 框架。掌握基础规则编写,关键在于理清表链结构、匹配顺序和常用动作,而不是死记命令。下面从实际配置出发,讲清楚怎么写、为什么这么写、容易错在哪。

理解四表五链:别往错的表里加规则

iptables 不是“一张大表”,而是按职责划分的四个核心表,每张表只处理特定类型的操作:

  • filter 表(默认表):专注“放行还是拒绝”,日常防护基本都在这里操作,含 INPUT、FORWARD、OUTPUT 链
  • nat 表:只管地址转换,比如端口映射(DNAT)或出口改源地址(SNAT),用在 PREROUTING、POSTROUTING、OUTPUT 链
  • mangle 表:修改数据包头字段(如 TTL、TOS),普通安全策略极少用到
  • raw 表:用于跳过连接跟踪(NOTRACK),常见于高性能服务(如 UDP 转发)优化

误把 SSH 放行规则写进 nat 表,或在 mangle 表里设 DROP,规则根本不会生效——因为数据包根本不经过那条链。

INPUT 链基础规则顺序:先允再限最后拒

绝大多数主机防护集中在 INPUT 链。规则按顺序逐条匹配,一旦命中就执行动作并停止后续检查。因此顺序决定逻辑成败:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 允许本地回环:iptables -A INPUT -i lo -j ACCEPT(必须最先或早于所有限制)
  • 放行已建立连接:iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(确保响应流量不被拦)
  • 按需开放服务端口,例如 SSH:iptables -A INPUT -p tcp --dport 22 -s 192.168.1.0/24 -j ACCEPT
  • 最后加兜底拒绝:iptables -A INPUT -j DROP(放在末尾,否则前面规则无效)

注意:-A 是追加到链尾,-I 是插入到链首。比如想优先拦截某个恶意 IP,就得用 -I INPUT -s 1.2.3.4 -j DROP,插在最前面才管用。

查、删、保存:三步闭环,避免配完就失联

配置防火墙最怕“改完连不上”。每次操作前先看现状,改完及时固化:

  • 查看当前规则:用 iptables -L -n -v --line-numbers,带行号和详细计数,方便定位
  • 删错规则不伤全局:用行号删比清空更安全,例如 iptables -D INPUT 3 删除 INPUT 链第 3 条;也可精确匹配删除 iptables -D INPUT -p tcp --dport 22 -j ACCEPT
  • 保存必须手动执行:规则默认只存内存。CentOS/RHEL 用 iptables-save > /etc/sysconfig/iptables;Debian/Ubuntu 用 iptables-save > /etc/iptables/rules.v4,否则重启即失效

几个易忽略但关键的细节

有些小点不写进教程,但线上出问题往往就卡在这儿:

  • 默认策略(iptables -P INPUT DROP)比末尾加 DROP 更彻底,但调试阶段建议先设为 ACCEPT,确认规则有效后再收紧
  • 状态模块名随内核版本变化:旧系统用 -m state --state ESTABLISHED,新系统推荐 -m conntrack --ctstate ESTABLISHED
  • ICMP(ping)要单独放行:iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT,否则无法诊断连通性
  • 若服务器有多个网卡(如 eth0 和 docker0),规则中指定 -i eth0 可避免误拦容器或本地通信

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4525

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3910

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3353

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2493

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6050

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5682

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3333

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2845

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习