Linux 防火墙:实现基于应用 ID 的防火墙策略匹配

云静同学_4475

云静同学_4475

2026-07-26

672人浏览

原创

linux原生iptables和firewalld不支持直接基于应用id匹配,但可通过uid(仅output链)、cgroup v2+nftables(推荐)、应用层代理等间接方式实现按应用控制流量。

linux 防火墙:实现基于应用 id 的防火墙策略匹配

Linux 原生的 iptables 和 firewalld 不支持直接基于“应用 ID”(如 Android 的 UID、或桌面环境中的进程名/二进制路径)匹配防火墙规则。它们工作在网络层和传输层(OSI 第3–4层),处理的是 IP 地址、端口、协议、连接状态等字段,无法识别上层应用身份。

但你可以通过间接方式实现“按应用控制流量”的效果,核心思路是:将应用行为转化为可被防火墙识别的网络特征。以下是几种主流、可行、生产环境验证过的方案:


✅ 方案一:基于用户 ID(UID)匹配(仅限 outbound 流量)

Linux 内核的 owner 模块(需启用 CONFIG_NETFILTER_XT_MATCH_OWNER)允许 iptables 在 OUTPUT 链中根据发起连接的进程所属 UID 或 GID 过滤数据包。

适用场景:限制某个服务账户(如 nginx、backup-user)只能访问特定目标;或禁止某普通用户程序外连。

操作示例:

# 查看用户 UID(例如 user1 的 UID 是 1001)
id -u user1

# 禁止 UID 为 1001 的进程发起任何出站 TCP 连接(除 DNS 外)
iptables -A OUTPUT -m owner --uid-owner 1001 -p tcp ! --dport 53 -j DROP

# 允许该用户访问 8.8.8.8:443(白名单模式)
iptables -A OUTPUT -m owner --uid-owner 1001 -d 8.8.8.8 -p tcp --dport 443 -j ACCEPT
iptables -A OUTPUT -m owner --uid-owner 1001 -j DROP

⚠️ 注意:

  • 仅对 OUTPUT 链有效(本机发出的包),不能用于 INPUT(别人连你);
  • root 进程(UID 0)默认绕过部分 owner 匹配,需显式允许;
  • 容器或 systemd 服务可能以动态 UID 运行,需配合 systemd --scope 或固定 UID 部署。

✅ 方案二:基于 cgroup v2 + nftables(推荐用于现代系统)

Linux 5.10+ 支持通过 cgroup 对进程分组,并用 nftables 的 ct helper 或 meta cgroupv2 匹配流量归属。这是目前最接近“按应用策略”的原生方案。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载

前提:

  • 使用 cgroup v2(systemd 默认启用);
  • 应用运行在独立 scope 或 service 中(如 systemctl --scope -p "MemoryMax=512M" curl https://example.com);
  • 内核启用 CONFIG_NETFILTER_XT_MATCH_CGROUP 或 nft_meta 支持。

nftables 示例(按 service 名限流):

# 将 nginx 服务绑定到 cgroup /myapp/nginx
sudo systemctl set-property nginx.service AllowedCPUs=0-1

# 在 nftables 中匹配该 cgroup 并标记
nft add rule inet filter output meta cgroupv2 "/myapp/nginx" ct mark set 0x100

# 后续规则可基于 mark 控制(如限速、丢弃、日志)
nft add rule inet filter output ct mark 0x100 limit rate 100 mbytes/minute drop

✅ 优势:比 UID 更稳定(service 名不变)、支持细粒度资源隔离、与 systemd 深度集成。


✅ 方案三:应用层代理 + 防火墙协同(通用兼容方案)

当无法修改内核或使用高级特性时,采用“透明代理”或“SOCKS 代理”统一出口,再由防火墙控制代理端口的访问权限。

典型组合:

  • Web 浏览器 → privoxy / squid(监听 8118)→ 防火墙只放行 privoxy 的出站连接;
  • 开发工具 → proxychains 强制走 localhost:1080(shadowsocks-libev)→ iptables 限制 ss-server 进程(UID)的外连。

防火墙只需管控代理进程本身,而代理负责鉴权、日志、URL 过滤等——这相当于把“应用 ID”逻辑下沉到代理层。


❌ 不可行方案说明

  • firewalld 不支持 --uid-owner 或 cgroup 匹配:它抽象层级更高,所有规则最终转为 iptables/nftables,但自身 CLI 不暴露这些底层能力;
  • iptables -m owner 在 INPUT 链无效:因为入站连接的“发起者 UID”在数据包到达 INPUT 链时尚未建立(尚未关联到进程);
  • 依赖进程名(--pid-owner)极不可靠:PID 动态变化,且仅限当前会话,无法持久化或跨容器生效。

不复杂但容易忽略:真正需要“按应用控制”的场景,往往本质是按用户、按服务、按网络行为建模。与其强求防火墙识别应用 ID,不如用 UID/cgroup/代理把应用行为标准化,再交由成熟网络层工具执行——这才是 Linux 安全体系的设计哲学。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3850

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3313

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2453

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5890

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5522

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3253

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2765

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2979

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习