应使用 nftables 或 iptables:nftables 是 ubuntu 22.04+ 默认后端,语法统一、支持集合与状态跟踪;iptables 兼容性好但规则冗长,二者不可混用同一张表。

ufw 不能满足复杂过滤需求时,该用什么
UFW 只能做端口/协议/源IP 粒度的简单放行或拒绝,不支持 BPF 表达式、状态跟踪、连接标记等高级匹配。如果你要写 tcp and port 80 and not host 192.168.1.5 这类组合条件,或者需要对特定连接打标记后分流,UFW 就无能为力了——必须切到 iptables 或 nftables。
Ubuntu 22.04+ 默认已启用 nftables(作为 iptables 的后端兼容层),但命令行仍保留 iptables 工具。实际规则存储在内核的 nft 框架中,所以两种方式最终效果一致,只是语法不同。
-
iptables规则更常见于老文档和脚本,迁移成本低 -
nft语法更统一、支持集合和字典,适合长期维护的大规则集 - 不要混用:同一张表里同时用
iptables和nft添加规则,可能导致冲突或覆盖
用 iptables 写可复用的自定义规则库
所谓“规则库”,本质是一组带注释、可导入导出、按功能分组的规则文件。直接在命令行敲 iptables -A INPUT ... 是临时的,重启就丢;真正落地得靠保存和加载机制。
PostgreSQL 18.4 官方 Ubuntu 安装包现已发布,这是目前最新的稳定版本。推荐通过官方 APT 仓库安装:先执行 sudo apt update 更新索引,再运行 sudo apt install postgresql-18 即可完成部署。新版本引入了异步 I/O 子系统,在顺序扫描与 VACUUM 场景下性能提升显著,同时支持 UUID v7 原生生成函数与虚拟生成列。
- 先清空当前规则(仅用于测试环境):
sudo iptables -F和sudo iptables -X - 把常用规则写进文件,比如
/etc/iptables/custom-rules.v4,内容类似:
#!/bin/sh # 自定义规则库:web服务防护 iptables -A INPUT -p tcp --dport 80 -m state --state NEW -m limit --limit 10/sec -j ACCEPT iptables -A INPUT -p tcp --dport 443 -m state --state NEW -m connlimit --connlimit-above 50 -j DROP iptables -A INPUT -s 192.168.10.0/24 -p icmp -j ACCEPT
- 加载它:
sudo iptables-restore - 让开机生效:Ubuntu 默认不自动加载,需确保
/etc/network/if-pre-up.d/iptables存在且可执行,或用 systemd service 包裹iptables-restore
dumpcap 的过滤规则不是防火墙规则
很多人误以为 dumpcap 的 -f 参数能当系统级过滤用——其实它只影响捕获行为,不改变网络栈转发逻辑。你用 dumpcap -f "port 22" 只是告诉抓包工具“别把非 SSH 包写进 pcap”,内核照样把所有包送到网卡、路由、NAT、甚至被其他进程接收。
-
dumpcap的-f接收的是 BPF 表达式,和tcpdump完全兼容 - 它不修改
iptables或nft,也不影响任何服务是否能收到包 - 若想让某 IP 根本连不上你的 SSH 端口,必须用
iptables -A INPUT -s x.x.x.x -p tcp --dport 22 -j DROP
容易被忽略的持久化陷阱
Ubuntu 的 iptables-persistent 包在较新版本中已弃用,官方推荐用 netfilter-persistent + iptables-persistent 插件,但默认不安装。很多用户执行了 iptables-restore,也写了配置文件,却没启用对应 service,结果 reboot 后规则全空。
- 检查是否启用:
sudo systemctl is-enabled netfilter-persistent,输出应为enabled - 确认规则文件路径:
/etc/iptables/rules.v4(IPv4)、/etc/iptables/rules.v6(IPv6) - 手动保存当前规则:
sudo iptables-save > /etc/iptables/rules.v4,别漏掉sudo权限 - 如果用了
nft,对应命令是sudo nft list ruleset > /etc/nftables.conf,并启用nftablesservice
规则库真正生效的前提,不是写得漂亮,而是加载时机对、路径对、权限对、service 开着——少一个环节,重启就回退到默认策略。










