iptables通过速率控制、连接限制和状态过滤缓解拒绝服务攻击:限syn频率防洪水,用connlimit控并发,启用syncookies;recent模块防cc攻击;丢弃invalid包、限icmp、ssh连接数限制;默认drop策略、规则顺序关键、持久化保存。

iptables 能有效缓解多数服务拒绝类攻击,核心不是“完全拦截”,而是通过速率控制、连接限制和状态过滤,在不干扰正常业务的前提下,大幅抬高攻击门槛。
限制 SYN 请求频率防洪水攻击
SYN Flood 是最基础的 DoS 手段。关键在于区分扫描流量和真实建连请求:
- 用
limit模块控制每秒新建连接请求数,例如:iptables -A INPUT -p tcp --syn -m limit --limit 3/s --limit-burst 6 -j ACCEPT
超出即丢弃,避免队列积压耗尽内存 - 配合
connlimit限制单 IP 并发 SYN 数(如最多 15 个),防止同一 IP 疯狂发包:iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 15 -j DROP - 启用内核级防护
tcp_syncookies=1,在连接队列满时自动启用 Cookie 机制,不依赖 iptables 规则但必须开启
控制 HTTP/HTTPS 流量防 CC 类攻击
CC 攻击模拟合法用户反复刷页面,需结合时间窗口与连接数双重约束:
- 用
recent模块统计单 IP 在 60 秒内新建连接次数,超限即拉黑:iptables -A INPUT -p tcp --dport 80 -m recent --name http_attack --setiptables -A INPUT -p tcp --dport 80 -m recent --name http_attack --update --seconds 60 --hitcount 20 -j DROP - 对已建立连接放行,避免影响正常会话:
iptables -A INPUT -p tcp --dport 80 -m state --state ESTABLISHED,RELATED -j ACCEPT - 若只开放 Web 服务,可先拒绝所有 80/443 外的入向 TCP 流量,再显式放行必要端口,减少攻击面
封禁异常连接与无效包
很多攻击流量本身就不符合协议规范,可直接识别丢弃:
- 丢弃状态为 INVALID 的数据包(如伪造 FIN/RST、无对应连接的 ACK):
iptables -A INPUT -m state --state INVALID -j DROP - 限制 ICMP ping 频率,防 ICMP Flood:
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/m -j ACCEPT
其余 ICMP 包一律拒绝 - 对 SSH 等管理端口做连接数限制,例如 5 分钟内新连接超 3 次就临时封禁:
iptables -I INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name sshiptables -I INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 300 --hitcount 3 --name ssh -j DROP
规则部署与日常维护要点
规则写得再好,没落地也白搭:
- 默认策略设为
DROP,再按需放开端口,避免遗漏导致暴露风险 - 所有规则应加在
INPUT链,且顺序重要——匹配即执行,越具体的规则越靠前 - 使用
iptables-save > /etc/iptables/rules.v4(Debian/Ubuntu)或service iptables save(CentOS 6)持久化,重启不失效 - 搭配
fail2ban自动解析日志封禁高频恶意 IP,弥补 iptables 单纯基于包头判断的盲区











