如何通过 iptables 防御常见的网络探测与欺骗

浅涛吖_8596

浅涛吖_8596

2026-07-04

496人浏览

原创

真正有效的防御是分层识别、精准拦截、主动隐藏,重点拦截异常tcp标志(如fin+urg+psh、全零)、封禁高危icmp类型(如type13/14)、联动内核rp_filter防ip欺骗,并明确iptables无法防御arp等二层攻击。

如何通过 iptables 防御常见的网络探测与欺骗

iptables 不能单靠“一刀切”禁 ping 或封端口来防探测,真正有效的防御是分层识别、精准拦截、主动隐藏——重点抓异常 TCP 标志、过滤高危 ICMP 类型、联动内核参数防 IP 欺骗,并避开 ARP 等二层协议的误区。

拦截异常 TCP 标志组合,阻断隐蔽扫描

正常通信只用有限合法标志(如 SYN、SYN+ACK、FIN+ACK),而 nmap 的 FIN/Xmas/Null 扫描依赖非法组合试探端口。iptables 可在连接建立前就丢弃这类包:

  • 拒绝仅含 FIN 的包:iptables -I INPUT -p tcp --tcp-flags ALL FIN -j DROP
  • 拒绝 FIN+URG+PSH(Xmas Tree):iptables -I INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
  • 拒绝全零(Null 扫描)和全一标志:iptables -I INPUT -p tcp --tcp-flags ALL NONE -j DROPiptables -I INPUT -p tcp --tcp-flags ALL ALL -j DROP
  • 禁止 SYN+FIN 同时置位(违反 RFC):iptables -I INPUT -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP

这些规则必须用 -I INPUT 插入链首,确保优先于服务放行规则执行;若想让扫描器误判为“主机不可达”,可在同类规则后加静默丢弃:iptables -I INPUT -p tcp -j DROP(注意位置:白名单 ACCEPT 之后、REJECT/DROP 规则之前)。

精细化控制 ICMP,放行必要类型,封禁高危行为

完全禁 ICMP 会破坏 traceroute、路径 MTU 发现等基础功能。应保留 type 3(Destination Unreachable)、type 11(Time Exceeded)、type 12(Parameter Problem),并严格限制易被滥用的类型:

MemoAI
MemoAI

MemoAI是一款AI音视频转写工具,免费的AI语音转文字工具。

下载
  • 显式放行三类必要 ICMP:iptables -A INPUT -p icmp --icmp-type 3 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(同理配 type 11/12)
  • 封禁 timestamp 请求/响应(type 13/14)和 address-mask 请求/响应(type 17/18):iptables -A INPUT -p icmp --icmp-type 13 -j DROP(依次替换数字)
  • 只允许指定运维 IP 发起 echo-request:iptables -I INPUT -p icmp --icmp-type echo-request -s 192.168.1.50 -j ACCEPT,紧接 iptables -I INPUT -p icmp --icmp-type echo-request -j DROP
  • 用 length 模块过滤畸形包,例如拒绝固定 32 字节的 ICMP:iptables -A INPUT -p icmp -m length --length 32 -j DROP

配合内核参数防 IP 欺骗,不依赖 iptables 做底层过滤

iptables 本身无法验证源 IP 真实性,必须启用内核反向路径检查(rp_filter)和关闭源路由:

  • 开启宽松反向路径检查:echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter,同时对主网卡(如 eth0)也启用
  • 禁用 IPv4 源路由:echo 0 > /proc/sys/net/ipv4/conf/all/accept_source_route
  • 补充 iptables 封禁明显非法源地址(仅对外网接口):iptables -A INPUT -i eth0 -s 10.0.0.0/8 -j DROPiptables -A INPUT -i eth0 -s 172.16.0.0/12 -j DROPiptables -A INPUT -i eth0 -s 192.168.0.0/16 -j DROP

这些设置比单纯写 iptables 规则更早介入数据包处理流程,是防欺骗的第一道防线。

认清边界:哪些探测 iptables 根本拦不住

ARP 欺骗、DNS 欺骗、DHCP 欺骗等二层或应用层行为,iptables 无法干预——它工作在 IP 层,看不见 ARP 帧、解析不了 HTTP URI 或 DNS 查询内容。

  • ARP 防御要靠静态绑定、DAI(交换机功能)、arpwatch 监控,而非 iptables
  • 中间件路径扫描(如 /manager/html、/wp-login.php)需靠 WAF 或应用日志联动,iptables 只能辅助识别高频连接、异常 TCP 标志等行为指纹
  • 混杂模式嗅探是网卡能力,iptables 无法禁止,只能通过权限管控(如 setcap)、进程审计、VLAN 划分来抑制

把 iptables 当作网络层的“守门人”,而不是万能过滤器,才能让它真正发挥实效。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4005

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

0

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

2026.09.23

0

15

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

2026.09.22

0

12

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

2026.09.22

0

13

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

2026.09.22

0

19

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

2026.09.22

0

19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4万人学习