如何通过 iptables 管理复杂网络环境下的访问

千婷酱_3823

千婷酱_3823

2026-07-05

278人浏览

原创

iptables高级扩展模块可实现连接状态、应用特征、时间窗口和载荷内容的精细化匹配:connlimit防止单ip并发滥用,ipset高效管理海量地址,string+recent实现轻量应用层防护,time和owner支持时空与身份维度控制。

如何通过 iptables 管理复杂网络环境下的访问

在复杂网络环境中,单纯靠源IP、端口或协议做黑白名单已远远不够。iptables 的真正能力,藏在它的扩展模块里——它们让规则能感知连接状态、识别应用特征、响应时间窗口、甚至匹配载荷内容。

用 connlimit 防止单点滥用

当某个IP突然建立大量连接,大概率是扫描、爬虫或慢速攻击。connlimit 模块可按源IP或目标端口组合限制并发数,不依赖连接时长,响应快、开销低。

  • 限制每个IP最多10个到Web服务的并发连接:iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 10 -j DROP
  • 对SSH服务放宽松些,但单IP最多50个连接,且只限外网:iptables -A INPUT -p tcp --dport 22 -s ! 10.0.0.0/8 -m connlimit --connlimit-above 50 -j REJECT

用 ipset 管理海量地址集合

要封禁几千个恶意IP,或放行上百个CDN网段?逐条写 iptables 规则会导致性能断崖式下降。ipset 把地址预编译成哈希表或B树,一条规则就能完成毫秒级匹配。

FakeYou
FakeYou

FakeYou是一款AI音频处理工具,Deep Fake文本转语音。

下载
  • 创建一个名为 blocklist 的IP集合:ipset create blocklist hash:ip hashsize 8192
  • 批量导入IP(如从威胁情报中提取):while read ip; do ipset add blocklist $ip; done
  • 在iptables中调用:iptables -A INPUT -m set --match-set blocklist src -j DROP

用 string + recent 实现轻量应用层防护

虽然iptables不是WAF,但结合 string(搜索TCP载荷)和 recent(记录访问频次),可拦截典型攻击特征,适合HTTP明文场景。

  • 拦截 User-Agent 含 sqlmap 或 nmap 的请求:iptables -A INPUT -p tcp --dport 80 -m string --algo bm --string "sqlmap" --from 0 --to 512 -j DROP
  • 对30秒内发起超6次HTTP请求的IP,5分钟内拒绝其后续访问:iptables -A INPUT -p tcp --dport 80 -m recent --name httpboom --rcheck --seconds 300 --hitcount 6 -j DROP
    iptables -A INPUT -p tcp --dport 80 -m recent --name httpboom --set -j ACCEPT

用 time 和 owner 做时空与身份维度控制

time 模块支持按星期、小时、日期范围生效;owner 模块(仅 OUTPUT 链)可区分不同用户或进程发起的出站连接,这对审计或多租户环境很实用。

  • 只允许工作日 9:00–18:00 访问管理后台:iptables -A INPUT -p tcp --dport 8443 -m time --timestart 09:00 --timestop 18:00 --weekdays Mon,Tue,Wed,Thu,Fri -j ACCEPT
  • 限制普通用户进程不能外连数据库端口:iptables -A OUTPUT -m owner ! --uid-owner root -p tcp --dport 3306 -j REJECT

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4545

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4545

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

395

21

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

2026.10.10

0

15

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

2026.10.10

0

26

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

2026.10.10

0

32

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

2026.10.10

0

16

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

2026.10.10

0

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 4.1万人学习