nftables 用具名集合管理恶意 ip 黑名单,支持 cidr、自动过期与毫秒级动态更新;需启用 interval 标志避免网段展开,配合 timeout 和单条规则实现高效查表拦截。

用 nftables 的 Set(具名集合)管理海量恶意 IP 黑名单,核心是把“IP 列表”变成内核中可高速查表、动态更新的数据结构,而不是堆砌成千上万条独立规则。它不 reload、不中断连接、毫秒生效,且天然支持 CIDR 网段与单 IP 混存、自动过期、批量操作。
创建带 interval 和 timeout 的集合
必须启用 interval 标志,否则 /24 网段会被暴力展开为 256 个独立地址,内存暴涨、匹配变慢;加上 timeout 可避免手动清理,条目超时后自动消失:
- 正确写法:nft add set inet firewall blacklist { type ipv4_addr \ flags interval \ timeout 24h }
- 错误写法:nft add set inet firewall blacklist { type ipv4_addr } —— 不支持 CIDR,禁止用于真实黑名单
- timeout 单位支持 s/m/h/d,例如 30m 表示 30 分钟后自动移除
链中只写一条引用规则
集合本身不拦截流量,必须绑定到 filter 链并配合匹配动作。只需一条规则,即可覆盖全部黑名单条目,内核查表时间复杂度接近 O(1):
- 先确保 input 链存在且默认策略为 drop:
nft add chain inet firewall input { type filter hook input priority 0 \; policy drop \; } - 再添加拦截规则(务必放在白名单规则之前):
nft add rule inet firewall input ip saddr @blacklist drop - 该规则生效后,所有新入包在进入 input 链时直接查 @blacklist,命中即丢弃,无需遍历其他规则
运行时动态增删,零中断服务
所有操作实时生效,不影响已有连接(conntrack 会话保持),也不触发规则重载:
- 封单个 IP:
nft add element inet firewall blacklist { 203.0.113.42 } - 封网段(/24、/16 均可):
nft add element inet firewall blacklist { 198.51.100.0/24 } - 批量导入(从文件逐行读取):
while read ip; do [[ -n "$ip" ]] && nft add element inet firewall blacklist { "$ip" }; done - 删除某 IP:
nft delete element inet firewall blacklist { 192.0.2.100 }
规避清空导致的放行风险
切勿使用 nft flush set 清空集合——这会瞬间移除所有条目,攻击流量立即漏入:
- 优先依赖 timeout 自动清理,最安全可靠
- 如需强制清除,用 nft delete element 逐条删,或新建集合再切换规则引用
- 验证当前内容:
nft list set inet firewall blacklist
nft list chain inet firewall input | grep blacklist











