要让iptables真正按白名单逻辑工作,核心是先设input链默认策略为drop,再放行lo、established/related连接,并用-i插入精准的源ip+端口规则,最后保存验证顺序;docker环境应改用docker-user链管控。

要让 iptables 真正按白名单逻辑工作,核心不是“加允许”,而是“先堵死、再精准开口”。默认策略设为 DROP 是前提,否则所有放行规则都可能被绕过。
设置默认拒绝策略并保留基础通行
白名单生效的前提是 INPUT 链默认动作为 DROP。执行后,所有未明确放行的流量都会被丢弃:
-
设默认策略为丢弃:
iptables -P INPUT DROP -
必须放行本地回环:
iptables -A INPUT -i lo -j ACCEPT(否则本机服务自调用会失败) -
放行已建立连接的返回包:
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT(否则 SSH 响应、HTTP 回包等会被拦)
添加指定 IP 的访问规则
规则顺序至关重要——必须在默认 DROP 之前插入,否则永远不会匹配到。推荐使用 -I(insert)而非 -A(append):
-
单 IP 全端口放行:
iptables -I INPUT -s 192.168.1.100 -j ACCEPT -
单 IP + 指定端口(如只许连 MySQL):
iptables -I INPUT -s 192.168.1.100 -p tcp --dport 3306 -j ACCEPT
-
子网段放行(如整个办公网):
iptables -I INPUT -s 10.10.50.0/24 -p tcp --dport 2222 -j ACCEPT
验证与持久化
规则只在内存中生效,重启即丢失。必须保存并确认顺序正确:
-
查看带行号的规则列表:
iptables -nL INPUT --line-numbers(检查白名单规则是否排在 DROP 策略之前) -
保存规则(Debian/Ubuntu):
iptables-save > /etc/iptables/rules.v4 -
保存规则(CentOS/RHEL 7 及以下):
service iptables save - 开机自动加载:确保系统启用了 iptables 服务或通过 systemd 或网络脚本加载规则文件
特别注意 Docker 场景
若服务运行在 Docker 容器中,直接对 INPUT 链加规则可能无效。Docker 自动创建 DOCKER-USER 链,且该链在 NAT 和 FORWARD 之前执行,更适合加白名单:
-
在 DOCKER-USER 链中限制宿主机端口:
iptables -I DOCKER-USER -s 172.16.200.200 -p tcp --dport 10002 -j ACCEPT -
拒绝其他来源访问该端口:
iptables -I DOCKER-USER -p tcp --dport 10002 -j DROP - 该方式不干扰 Docker 自身网络规则,也不影响容器间通信











