如何通过网络层防火墙策略动态拒绝非法 IP 地址的连接请求教程

酷涛君_8041

酷涛君_8041

2026-06-27

425人浏览

原创

ufw与fail2ban联动可实现防火墙层面自动封禁恶意ip:fail2ban实时分析日志触发阈值后,调用ufw动态插入drop规则,1小时后自动解封,无需人工干预。

如何通过网络层防火墙策略动态拒绝非法 ip 地址的连接请求教程

直接在防火墙层面动态拒绝非法IP,核心是让规则能自动识别并响应异常行为,而不是靠人工一条条加封禁。关键不在“怎么加一条规则”,而在于“规则如何自动更新”。下面分几种主流场景讲清楚。

Linux服务器用UFW + Fail2ban自动封IP

适合Web服务(如Nginx/Apache)遭暴力破解、高频扫描的场景。Fail2ban会实时分析日志,触发后自动调用UFW封禁IP。

  • 安装并启用UFW:运行sudo ufw enable,默认已设为拒绝入站、允许出站
  • 安装Fail2ban:sudo apt install fail2ban(Ubuntu/Debian)或sudo yum install fail2ban(CentOS)
  • 配置监控规则:编辑/etc/fail2ban/jail.local,添加类似内容:
    [nginx-bad-request]
    enabled = true
    filter = nginx-bad-request
    logpath = /var/log/nginx/access.log
    maxretry = 3
    bantime = 1h
    banaction = ufw
  • 重启服务:sudo systemctl restart fail2ban

此后,同一IP在1小时内触发3次400/404等异常请求,就会被UFW自动加入DROP规则,且1小时后自动解封。

Windows服务器用高级安全防火墙+脚本批量封禁

适合已有可疑IP列表(如SIEM告警导出、蜜罐捕获),需快速批量封堵,又不想装第三方软件。

SoundView
SoundView

SoundView是一款面向跨境电商的视频翻译、配音和本地化 AI 创作平台。

下载
  • 准备IP列表文本文件blocked_ips.txt,每行一个IP(支持192.168.1.100或192.168.1.0/24)
  • 用PowerShell执行批量封禁(管理员权限运行):
    Get-Content blocked_ips.txt | ForEach-Object { New-NetFirewallRule -DisplayName "Block $_" -Direction Inbound -RemoteAddress $_ -Action Block -Profile Any -Enabled True }
  • 后续删规则也很简单:
    Get-NetFirewallRule -DisplayName "Block *" | Remove-NetFirewallRule

注意:规则作用域选Any,确保在域/专用/公用网络下均生效;避免用“所有端口”规则,优先走默认拒绝策略+显式放行白名单更安全。

云平台(AWS/Azure/GCP)用网络ACL或安全组联动WAF

不建议直接在实例级防火墙封IP——云环境里,流量最先经过的是网络层ACL或WAF,效率更高、更前置。

  • AWS:在VPC中配置网络ACL(Network ACL),添加入站规则,协议选All,源IP填恶意段,动作选Deny,规则号设得比允许规则小(如100 vs 200)以保证优先匹配
  • Azure:用网络安全组(NSG)+ Azure Firewall策略,或直接集成Azure WAF,在“自定义规则”中设置Match variable: RemoteAddr,条件为Contains或IPMatch,动作设为Block
  • GCP:用VPC防火墙规则配合Cloud Armor安全策略,后者支持基于IP地理位置、ASN、前缀列表的动态阻断,还能对接Pub/Sub实现实时封禁同步

这类配置可结合SIEM(如Splunk、Elastic Security)告警自动触发,通过云API调用完成闭环,真正实现“检测→决策→执行”秒级响应。

通用原则:让动态封禁真正生效的3个细节

很多规则写了却没效果,问题常出在底层逻辑上:

  • 规则顺序决定成败:防火墙按序匹配,必须确保拒绝规则排在允许规则之前;UFW里用sudo ufw status numbered查编号,用sudo ufw insert 1 deny from x.x.x.x插到最前
  • 作用域别写错:封攻击者IP,规则类型必须是入站(Inbound);若误配成出站,只会拦自己往外连,对攻击者毫无影响
  • 别忽略IPv6:现代系统默认启IPv6,若只封了IPv4的192.168.1.100,攻击者可能换2001:db8::1继续打。UFW要开sudo ufw enable后自动管v6;Windows防火墙需单独建IPv6规则

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4185

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

140

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

80

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

60

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

40

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

60

13

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

2026.09.22

40

19

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

2026.09.22

40

19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习