iptables 实现对物理网卡与虚拟网卡的流量隔离

冰川箭仙

冰川箭仙

2026-07-15

900人浏览

原创

实现物理与虚拟网卡流量隔离的关键是按接口名(如ens33、virbr0)和流量路径(input/forward/output链),通过-i/-o匹配精准控制,结合drop/accept动作实施隔离,并须同步关闭rp_filter、禁用networkmanager干扰及持久化规则。

iptables 实现对物理网卡与虚拟网卡的流量隔离

要实现物理网卡与虚拟网卡之间的流量隔离,关键不是“区分类型”,而是**按接口名称和流量路径精准控制**。Linux 内核不区分“物理”或“虚拟”网卡的语义,只认接口名(如 `eth0`、`ens33`、`virbr0`、`docker0`、`vethabc123`),iptables 通过 `-i`(入接口)和 `-o`(出接口)匹配这些名称,再结合链(INPUT/FORWARD/OUTPUT)和动作(DROP/ACCEPT)实施隔离。

明确接口角色并命名规范

先用 ip link showifconfig 确认所有接口及其用途:

  • 物理网卡:如 ens33enp0s8eth0 —— 接外网、管理网或业务网
  • 虚拟网卡:如 virbr0(libvirt 默认桥)、docker0(Docker 默认桥)、veth*(容器/VM 的配对端)、br-*(自定义网桥)

避免使用模糊名称(如 br0),建议在创建时统一命名并注释用途,例如:br-mgmt(管理桥)、br-virt(虚拟机桥)。

INPUT 链:阻止虚拟网段访问宿主机服务

默认情况下,虚拟网卡上的设备(如 KVM 虚拟机、Docker 容器)可能尝试连接宿主机监听的服务(SSH、HTTP、数据库等)。若不加限制,存在越权风险。

  • 禁止所有来自 virbr0 的入向连接(除明确放行端口外):
    iptables -I INPUT -i virbr0 -j DROP
  • 但允许特定服务,如仅开放虚拟机访问宿主机的 32000 端口:
    iptables -I INPUT -i virbr0 -p tcp --dport 32000 -j ACCEPT
  • 保留本地回环和物理网卡管理访问:
    iptables -I INPUT -i lo -j ACCEPT
    iptables -I INPUT -i ens33 -p tcp --dport 22 -j ACCEPT

注意:规则顺序很重要,-I 插入开头,确保 DROP 在 ACCEPT 之前生效;可用 iptables -L INPUT --line-numbers 核查。

FORWARD 链:控制跨网卡转发行为

当宿主机启用 IP 转发(net.ipv4.ip_forward=1)时,FORWARD 链才生效。这是隔离的核心场景——比如防止虚拟机访问物理网络中的敏感子网。

阿里翻译
阿里翻译

阿里巴巴提供的多语种在线实时翻译网站,支持文档、图片、视频、语音等多模态翻译

下载
  • 禁止虚拟网桥 virbr0 访问局域网 192.168.2.0/24
    iptables -A FORWARD -i virbr0 -o ens33 -d 192.168.2.0/24 -j DROP
  • 允许虚拟机访问互联网(经 NAT 出口):
    iptables -A FORWARD -i virbr0 -o ens33 -j ACCEPT
  • 必须搭配连接状态模块,保障响应包通行:
    iptables -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

若未启用转发,这条链不触发;务必确认 sysctl net.ipv4.ip_forward 返回 1,否则规则无效。

OUTPUT 和 NAT 链:约束响应路径与地址转换

避免“请求从虚拟网卡来、响应却从物理网卡源地址发出”的不对称问题,尤其影响 TCP 连接建立或某些协议(如 SIP、FTP)。

  • 强制虚拟网段出向流量使用对应网桥 IP 做 SNAT:
    iptables -t nat -A POSTROUTING -s 192.168.122.0/24 -o ens33 -j SNAT --to-source 192.168.2.209
  • 若使用 MASQUERADE(动态出口 IP),更推荐:
    iptables -t nat -A POSTROUTING -s 192.168.122.0/24 -o ens33 -j MASQUERADE
  • 禁止宿主机主动从虚拟网卡向外发起连接(如防止误用 docker0 拨号):
    iptables -A OUTPUT -o docker0 -j DROP

同时需配合策略路由(ip rule + ip route)确保 reply 包返回原路径,否则反向路径校验(rp_filter)可能丢包。

配套基础加固不可省略

仅靠 iptables 规则无法闭环,以下配置缺一不可:

  • 关闭反向路径校验:echo 2 > /proc/sys/net/ipv4/conf/all/rp_filter(宽松模式,兼容多出口)
  • 为每个接口单独设 rp_filter:echo 2 > /proc/sys/net/ipv4/conf/virbr0/rp_filter
  • 禁用 NetworkManager 对桥接接口的干扰,改用静态配置(/etc/sysconfig/network-scripts/ifcfg-virbr0
  • 持久化规则:CentOS/RHEL 用 iptables-save > /etc/sysconfig/iptables;Ubuntu/Debian 推荐 iptables-persistent

不复杂但容易忽略

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

虚拟网卡

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

2670

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

1648

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

1293

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

2633

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

2394

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

1638

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

1229

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

1420

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

209

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Linux网络安全之防火墙技术汇总
Linux网络安全之防火墙技术汇总

共31课时 | 3.7万人学习