Ubuntu如何设置具体的系统级网络包过滤自定义规则库

幻夢星雲

幻夢星雲

2026-07-21

447人浏览

原创

应使用 nftables 或 iptables:nftables 是 ubuntu 22.04+ 默认后端,语法统一、支持集合与状态跟踪;iptables 兼容性好但规则冗长,二者不可混用同一张表。

ubuntu如何设置具体的系统级网络包过滤自定义规则库

ufw 不能满足复杂过滤需求时,该用什么

UFW 只能做端口/协议/源IP 粒度的简单放行或拒绝,不支持 BPF 表达式、状态跟踪、连接标记等高级匹配。如果你要写 tcp and port 80 and not host 192.168.1.5 这类组合条件,或者需要对特定连接打标记后分流,UFW 就无能为力了——必须切到 iptablesnftables

Ubuntu 22.04+ 默认已启用 nftables(作为 iptables 的后端兼容层),但命令行仍保留 iptables 工具。实际规则存储在内核的 nft 框架中,所以两种方式最终效果一致,只是语法不同。

  • iptables 规则更常见于老文档和脚本,迁移成本低
  • nft 语法更统一、支持集合和字典,适合长期维护的大规则集
  • 不要混用:同一张表里同时用 iptablesnft 添加规则,可能导致冲突或覆盖

用 iptables 写可复用的自定义规则库

所谓“规则库”,本质是一组带注释、可导入导出、按功能分组的规则文件。直接在命令行敲 iptables -A INPUT ... 是临时的,重启就丢;真正落地得靠保存和加载机制。

PostgreSQL 18.4 ubuntu
PostgreSQL 18.4 ubuntu

PostgreSQL 18.4 官方 Ubuntu 安装包现已发布,这是目前最新的稳定版本。推荐通过官方 APT 仓库安装:先执行 sudo apt update 更新索引,再运行 sudo apt install postgresql-18 即可完成部署。新版本引入了异步 I/O 子系统,在顺序扫描与 VACUUM 场景下性能提升显著,同时支持 UUID v7 原生生成函数与虚拟生成列。

下载
  • 先清空当前规则(仅用于测试环境):sudo iptables -Fsudo iptables -X
  • 把常用规则写进文件,比如 /etc/iptables/custom-rules.v4,内容类似:
#!/bin/sh
# 自定义规则库:web服务防护
iptables -A INPUT -p tcp --dport 80 -m state --state NEW -m limit --limit 10/sec -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -m state --state NEW -m connlimit --connlimit-above 50 -j DROP
iptables -A INPUT -s 192.168.10.0/24 -p icmp -j ACCEPT
  • 加载它:sudo iptables-restore
  • 让开机生效:Ubuntu 默认不自动加载,需确保 /etc/network/if-pre-up.d/iptables 存在且可执行,或用 systemd service 包裹 iptables-restore

dumpcap 的过滤规则不是防火墙规则

很多人误以为 dumpcap-f 参数能当系统级过滤用——其实它只影响捕获行为,不改变网络栈转发逻辑。你用 dumpcap -f "port 22" 只是告诉抓包工具“别把非 SSH 包写进 pcap”,内核照样把所有包送到网卡、路由、NAT、甚至被其他进程接收。

  • dumpcap-f 接收的是 BPF 表达式,和 tcpdump 完全兼容
  • 它不修改 iptablesnft,也不影响任何服务是否能收到包
  • 若想让某 IP 根本连不上你的 SSH 端口,必须用 iptables -A INPUT -s x.x.x.x -p tcp --dport 22 -j DROP

容易被忽略的持久化陷阱

Ubuntu 的 iptables-persistent 包在较新版本中已弃用,官方推荐用 netfilter-persistent + iptables-persistent 插件,但默认不安装。很多用户执行了 iptables-restore,也写了配置文件,却没启用对应 service,结果 reboot 后规则全空。

  • 检查是否启用:sudo systemctl is-enabled netfilter-persistent,输出应为 enabled
  • 确认规则文件路径:/etc/iptables/rules.v4(IPv4)、/etc/iptables/rules.v6(IPv6)
  • 手动保存当前规则:sudo iptables-save > /etc/iptables/rules.v4,别漏掉 sudo 权限
  • 如果用了 nft,对应命令是 sudo nft list ruleset > /etc/nftables.conf,并启用 nftables service

规则库真正生效的前提,不是写得漂亮,而是加载时机对、路径对、权限对、service 开着——少一个环节,重启就回退到默认策略。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

ubuntu

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常见的linux系统有哪些
常见的linux系统有哪些

linux系统有Ubuntu、Fedora、CentOS、Debian、openSUSE、Arch Linux、Gentoo、Slackware、Linux Mint、Kali Linux。更多关于linux系统的文章详情请阅读本专题下面的文章。php中文网欢迎大家前来学习。

2023.10.27

2914

23

ubunt上安装和配置vnc
ubunt上安装和配置vnc

安装方法:安装VNC服务器、启动VNC服务器、设置VNC密码等等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1481

8

ubuntu启动黑屏解决方法
ubuntu启动黑屏解决方法

ubuntu启动黑屏解决方法:检查是否是电源问题、检查内存是否接触不良、检查显卡问题等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1197

6

为什么ubuntu有网络连接但不能上网
为什么ubuntu有网络连接但不能上网

ubuntu有网络连接但不能上网的原因:1、dns配置问题;2、代理服务器设置问题;3、网络防火墙设置问题;4、路由器或调制解调器设置问题;5、网络驱动程序问题;6、网络配置文件问题;7、其他问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.09.05

870

6

ubuntu安装golang
ubuntu安装golang

本专题整合了ubuntu安装golang所有方法汇总,阅读下面的文章了解更多详细操作。

2025.12.13

275

13

Linux如何安装Ubuntu并完成基础系统优化教程
Linux如何安装Ubuntu并完成基础系统优化教程

访问Ubuntu官网或国内镜像站下载ISO镜像,利用Rufus或Etcher工具制作USB启动盘。重启电脑进入BIOS设置U盘引导,按提示完成分区与账户设置以安装系统。安装完毕后,首要任务是将软件源更换为国内镜像以加速下载,接着在终端执行更新命令升级系统组件,并安装显卡驱动及常用开发工具,至此即可完成基础环境搭建与优化。

2026.03.31

43

6

Ubuntu系统安装与基础配置
Ubuntu系统安装与基础配置

本指南详解Ubuntu系统安装全流程:从制作启动盘、分区规划到驱动配置,手把手带你完成系统部署。涵盖软件源优化、常用工具安装及桌面个性化设置,助你快速搭建稳定高效的Linux开发环境,零基础也能轻松上手。

2026.04.15

42

6

Ubuntu日常操作与高效使用
Ubuntu日常操作与高效使用

本指南聚焦Ubuntu日常操作与效率提升,深入解析终端命令、APT软件管理及权限控制等核心技能。从文件管理到开发环境搭建,再到网络配置与数据备份,全方位助你摆脱鼠标依赖,构建流畅的Linux工作流,让系统操作更加得心应手。

2026.04.17

44

6

Ubuntu系统进阶与运维管理
Ubuntu系统进阶与运维管理

本指南深入Ubuntu系统进阶与运维管理核心,涵盖Shell脚本自动化、性能监控及Docker容器化部署等高级技能。你将掌握磁盘管理、防火墙加固及故障排查等关键运维手段,从普通用户蜕变为系统管理者,构建安全、稳定且高效的企业级Linux运行环境。

2026.04.17

49

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程