linux netfilter是内核中基于5个钩子点(pre_routing、local_in、forward、local_out、post_routing)的包处理框架,通过raw→mangle→nat→filter表顺序匹配规则,实现过滤、nat和连接跟踪等功能。

学服务器防火墙底层原理,核心是抓住“数据包怎么来、怎么走、被谁拦、为什么拦”这四条线。不需要一上来就啃源码,从操作系统网络栈切入最直接有效。
先搞懂内核里的关键模块
Linux服务器上,真正干活的是netfilter——它不是独立程序,而是内核中一组钩子(hook)函数,插在网络协议栈的关键路径上。iptables、nftables这些工具,只是给它下命令的“遥控器”。数据包每经过一个钩子点(比如刚进来、准备进本机、要转发出去、发出去之前),netfilter就会停下来问一句:“按哪条规则办?”
- PREROUTING:包一到网卡就检查,适合做DNAT(把公网IP转成内网IP)
- INPUT:确认目标是本机后才进这里,防火墙主战场,控制谁可以连SSH、HTTP等服务
- FORWARD:只对转发流量生效(比如你用服务器当网关),普通Web服务器通常不涉及
- OUTPUT:本机主动发出的包也受控,比如限制某个脚本只能连特定API
- POSTROUTING:快发出去前最后一道关,常用于SNAT(把内网IP换成出口IP)
从表和链的分工入手理解逻辑
netfilter把规则按用途分到不同“表”里,各司其职:
- filter表:默认表,只管“放行还是丢弃”,对应INPUT/FORWARD/OUTPUT链,初学者先吃透这个
- nat表:专管地址转换,只在连接建立时触发一次(比如第一次SYN包),后续包自动沿用,不重复查规则
- mangle表:改包头字段,比如打标记(MARK)、调TTL,多用于QoS或策略路由
- raw表:绕过连接跟踪(conntrack),对高并发短连接服务(如DNS、UDP游戏服)能减小开销
记住:数据包不会同时过所有表,而是按固定顺序——raw → mangle → nat → filter。某一步被DROP,后面全不执行。
针对Linux系统,phpStudy团队推出全网首家linux docker容器面板,只要一个命令,快速安装面板,在面板里可以自行选择软件版本,可以方便的进行安全配置,就算没有Linux基础也可以快速搭建和管理PHP服务器环境!
动手看真实数据流比背概念管用
在一台测试服务器上运行下面命令,边操作边观察:
- sudo iptables -t filter -L -v -n:看当前filter表规则和匹配计数,哪个端口被访问最多一目了然
- sudo conntrack -L | head -10:查当前连接跟踪表,理解“状态检测”怎么记住TCP三次握手
- sudo tcpdump -i any port 22 -nn:抓包看SSH连接全过程,再对比iptables日志(加-j LOG规则),就能看到“包走到哪一步被拦”
故意写一条拒绝22端口的规则,然后用另一台机器ssh连接,再立刻查dmesg | tail,会看到内核打印出被拦截的包详情——这是最贴近底层的反馈。
别跳过连接跟踪(conntrack)机制
现代防火墙不是单看每个包,而是维护一张“会话表”。比如允许ESTABLISHED状态的返回包通过,本质是靠conntrack记录了原始SYN包,并在后续包里匹配五元组(源IP、目的IP、源端口、目的端口、协议)。如果禁用conntrack(用raw表-DROP),UDP服务可能正常,但带状态的TCP服务会断连——这点很多教程忽略,却是排障关键。










