如何配置 Linux 防火墙 NAT 规则实现端口映射安全

舞姬之光

舞姬之光

2026-06-23

219人浏览

原创

linux防火墙nat端口映射关键在于启用ip转发、配置nat表prerouting链dnat规则、显式放行forward链,并限制源ip、启用连接跟踪与反向路径过滤,最后保存规则防重启丢失。

如何配置 linux 防火墙 nat 规则实现端口映射安全

配置 Linux 防火墙的 NAT 规则实现端口映射,关键在于精准控制流量走向、限制访问来源,并防止规则被绕过。iptables 是最常用且内核原生支持的工具,但默认不带安全防护逻辑,需手动叠加访问控制和状态检查。

明确端口映射类型与链位置

NAT 端口映射主要依赖 nat 表 中的 PREROUTING 链(处理进入本机的外网请求)和 POSTROUTING 链(处理本机发出的流量)。对外提供服务时,只需配置 PREROUTING + FORWARD 即可:

  • DNAT 规则必须放在 nat 表的 PREROUTING 链:用于改写目的 IP 和端口,例如把公网 8080 请求转到内网 192.168.1.100:80
  • FORWARD 链需放行该连接:DNAT 后数据包会进入转发流程,若 FORWARD 默认 DROP,则必须显式允许
  • 不要在 INPUT 链做 DNAT —— INPUT 处理目标为本机的数据包,而端口映射是转发给其他内网设备

添加带源限制的 DNAT 规则

直接开放端口映射等于暴露内网服务,应限定可访问的源 IP 或网段。例如只允许公司办公网(203.0.113.0/24)通过公网 IP 的 2222 端口访问内网 SSH 服务(192.168.1.5:22):

Qt Creator Linux版
Qt Creator Linux版

Qt Creator 20.0.1 Linux x86_64 安装程序,适合在 Linux 桌面环境中搭建 Qt/C++ 开发、编译、运行和调试工作流。

下载
iptables -t nat -A PREROUTING -s 203.0.113.0/24 -p tcp --dport 2222 -j DNAT --to-destination 192.168.1.5:22
iptables -A FORWARD -s 203.0.113.0/24 -d 192.168.1.5 -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
  • -s 参数限制来源:避免被全网扫描或暴力破解
  • --state NEW,ESTABLISHED 确保只放行新建连接及已有会话:拒绝非法状态包
  • 若用 conntrack 替代 state 模块(推荐较新内核),可写为 -m conntrack --ctstate NEW,ESTABLISHED

启用连接跟踪与反向路径过滤

Linux 内核的连接跟踪(nf_conntrack)是 DNAT 正常工作的基础;同时开启反向路径过滤(rp_filter)可防御源地址伪造攻击:

  • 确认已加载模块:modprobe nf_conntrack_ipv4(IPv4)或 nf_conntrack(通用)
  • 检查当前 rp_filter 设置:sysctl net.ipv4.conf.all.rp_filter,建议设为 1(严格模式)
  • 临时启用:sysctl -w net.ipv4.conf.all.rp_filter=1;永久生效写入 /etc/sysctl.conf
  • rp_filter 能拦截伪造源 IP 的 SYN 包,降低端口映射被滥用的风险

保存规则并防止重启丢失

iptables 规则是内存态的,系统重启后清空。必须保存并设置开机加载:

  • Debian/Ubuntu:iptables-save > /etc/iptables/rules.v4,并确保 iptables-persistent 服务已启用
  • RHEL/CentOS 7+:service iptables save 或使用 iptables-services
  • 务必先测试规则有效性(如用另一台机器 telnet 测试端口),再保存 —— 错误规则可能导致 SSH 断连
  • 建议备份原始规则:iptables-save > /root/iptables-before-nat.bak

端口映射本身不等于安全,它只是打通通道。真正安全靠的是“最小权限原则”:只开必需端口、只允许可信来源、只转给可信内网设备、全程跟踪连接状态。做到这几点,NAT 映射就能既可用又可控。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

2014

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

269

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

2693

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

1672

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

1320

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

2675

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

2442

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

1660

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

1255

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习

phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Apifox下载与安装手册
Apifox下载与安装手册

共0课时 | 0人学习