配置入站过滤规则核心是控制外部流量到达本机服务,重点在input链并使用filter表;需按顺序设置默认拒绝策略、放行基础通信(如lo、established、icmp)、开放必要服务端口(如ssh、http/https),最后保存验证规则。

配置入站过滤规则,核心是控制哪些外部流量能到达本机服务。重点在 INPUT 链,用 filter 表(默认表)即可满足绝大多数需求。操作要按顺序来:先设安全基线,再放行必要服务,最后保存生效。
设置默认拒绝策略
这是安全配置的第一步。不设默认策略,所有未明确允许的流量都会被放行,等于没开防火墙。
- 执行
sudo iptables -P INPUT DROP,让 INPUT 链对未匹配规则的数据包直接丢弃 - 同时建议设
sudo iptables -P FORWARD DROP,防止本机被用作跳板 - 注意:设 DROP 后立即断开 SSH 的风险很高,务必先加好白名单规则再执行
放行基础通信流量
即使默认拒绝,也得留出几条“生命线”,否则连不上服务器就无法补救。
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
- 本地回环必须放行:
sudo iptables -A INPUT -i lo -j ACCEPT - 已建立连接的返回包要放行:
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT - 如需支持 ping 检测,加一条:
sudo iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
开放指定服务端口
只开放真实需要的服务,避免端口暴露。每条规则对应一个明确用途。
- SSH(管理用):限定来源网段更安全,例如
sudo iptables -A INPUT -p tcp --dport 22 -s 192.168.10.0/24 -j ACCEPT - Web 服务:HTTP 和 HTTPS 可合并写
sudo iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT - 其他服务(如数据库):务必限制源 IP,例如
sudo iptables -A INPUT -p tcp --dport 3306 -s 10.0.5.20 -j ACCEPT
保存并验证规则
临时规则重启后消失,必须显式保存;同时要确认规则实际生效且逻辑无冲突。
- 查看当前完整规则(带编号):
sudo iptables -L INPUT -n --line-numbers - 检查规则顺序是否合理:DROP 策略应在末尾,白名单规则应在前面
- Debian/Ubuntu 保存:
sudo iptables-save | sudo tee /etc/iptables/rules.v4 - CentOS/RHEL 保存:
sudo service iptables save或使用iptables-services包










