iptables抵御syn泛洪需限速控并发而非封杀:用hashlimit按源ip限新连接速率(如3/sec)、connlimit控半连接数(如>30则丢弃),并配合内核参数tcp_syncookies=1、tcp_max_syn_backlog调大等协同防护。

Linux 用 iptables 抵御 SYN 泛洪,不能单靠一条“DROP 所有 SYN”规则——那会直接拦住正常用户。真正有效的做法是:让 iptables 做“节奏管控”,把可疑流量挡在内核队列之前,同时配合内核参数兜底。
iptables 要做的是限速和控并发,不是封杀
SYN 泛洪的特征是:同一源 IP 在短时间内发大量 SYN 包,却从不完成三次握手。iptables 的任务就是识别并限制这种行为,而不是一刀切。
-
用
hashlimit模块按源 IP 限新连接速率(推荐)iptables -A INPUT -p tcp --syn -m hashlimit \ --hashlimit-name syn_per_ip \ --hashlimit-mode srcip \ --hashlimit 3/sec \ --hashlimit-burst 10 \ -j ACCEPT iptables -A INPUT -p tcp --syn -j DROP
这表示:每个 IP 每秒最多放行 3 个新 SYN,突发允许 10 个;超出即丢弃。数值可根据业务微调(如 API 服务可设为
5/sec,高并发 Web 可设10/sec)。 -
用
connlimit防慢速攻击(控制半连接数量)
linux-sysadmin下载Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 30 -j DROP
单个 IP 同时处于
SYN_RECV状态的连接超过 30 个就拉黑。适合防低频但持久的扫描类攻击。
⚠️ 注意:这两条规则必须加在
INPUT链靠前位置,且要确保nf_conntrack模块已加载(运行lsmod | grep nf_conntrack验证)。
必须搭配内核参数,否则 iptables 效果有限
iptables 是“守门人”,内核才是“承压主体”。不调以下参数,再严的规则也扛不住:
net.ipv4.tcp_syncookies = 1
开启后,内核不再为每个 SYN 分配内存,而是用加密哈希生成 SYN+ACK 序列号(cookie)。只有收到合法 ACK 才建连。这是最后防线,建议默认开启。
永久生效:在/etc/sysctl.conf中添加net.ipv4.tcp_syncookies = 1,再执行sysctl -p。net.ipv4.tcp_max_syn_backlog = 4096(或更高)
增大半连接队列长度,默认常为 1024,小站设 4096,中大型服务建议 8192~32768。net.ipv4.tcp_synack_retries = 2
减少 SYN+ACK 重传次数(默认 5 次,等待超 30 秒),设为 2 可将无效连接释放时间压缩到约 7 秒内,避免资源卡死。net.ipv4.somaxconn = 4096
全连接队列上限,需与应用层listen()的backlog参数匹配(如 Nginx 默认 511,应同步调大)。
别漏掉规则顺序和模块依赖
- 规则顺序很重要:先放行已建立连接(
ESTABLISHED,RELATED),再处理新 SYN,否则会被绕过。 -
hashlimit和connlimit依赖xt_hashlimit、xt_connlimit内核模块,一般默认启用;若报错,可用modprobe xt_hashlimit手动加载。 - 不要用
--state NEW配合--syn——--syn本身已隐含NEW,多余判断反而增加开销。
不复杂但容易忽略。










