nftables 本身不解析应用层协议或执行协议状态机校验,依赖 conntrack 提供连接状态(established/related/invalid),ebpf 补充 tcp 标志与序列号合法性检查,userspace helper 处理 ftp 等动态协议上下文,三层协作实现高效且深度的协议一致性校验。

nftables 本身不直接解析应用层协议或执行协议状态机一致性校验,它通过分层协作机制实现对复杂网络通信协议的可靠校验:基础层靠内核 conntrack 提供连接生命周期状态,增强层用 eBPF 检查 TCP 标志与序列行为,协同层借助 userspace helper 处理应用层上下文。这种分工既保持内核路径高效,又兼顾协议语义深度。
ct state 是协议一致性校验的基石
conntrack 子系统为每个连接维护统一的状态视图(如 established、related、invalid),该状态由内核在网络栈中真实流转过程生成,而非仅依赖包头字段。这意味着:
- 即使攻击者伪造 SYN+ACK 或重复 FIN,只要未通过三次握手或违反连接时序,conntrack 仍标记为
invalid -
ct state { established, related }能准确放行合法数据流,同时拦截“状态漂移”流量(如非关联 ICMP、非法 FTP 数据通道) -
ct state invalid必须放在ct state new前——因为重传的 SYN 若无法匹配已有连接条目,会被判为invalid,若顺序颠倒,这类包可能被误放
eBPF 补足 TCP 层协议逻辑校验
标准 conntrack 不验证 TCP 标志组合合法性或序列号连续性。此时需 eBPF 程序介入:
- 在
sk_skbhook 点解析 TCP 头,识别 Xmas 扫描(SYN+FIN+URG)、Null 扫描(全零标志)、ACK 序号跳变等异常 - 将检测结果写入 per-CPU map 或通过
skb mark标记(例如meta mark & 0x200 == 0x200) - nftables 规则据此快速拦截,避免将非法状态包送入上层协议栈
userspace helper 支持应用层上下文感知
对于 FTP、SIP、IRC 等需动态端口协商的协议:
- conntrack 内置 helper 模块(如
nf_conntrack_ftp)能监听控制连接,提取 PORT/PASV 命令中的端口信息,自动注册相关数据连接到related状态 - 若使用自定义协议,可编写 userspace helper(如基于
conntrackd或nftables的 socket 监听服务),将解析出的会话上下文注入 conntrack,使后续数据包被正确归类为related
实际部署建议
- 默认丢弃
invalid连接状态包,这是防御碎片攻击、NAT 失步、时序混乱的第一道防线 - 对高安全要求场景(如金融网关),启用
nf_conntrack_helper并配合 eBPF 校验,形成 L4+L5 协同防护 - 避免在 nftables 规则中尝试手动模拟 TCP 状态机(如用
tcp flags & (syn|ack) == syn判断新建连接),这既不可靠也易绕过
不复杂但容易忽略











