linux防火墙实现基于时间与频率的访问控制,核心是组合使用iptables的time、hashlimit和recent模块:time模块按工作日及时段放行或拦截,hashlimit按源ip限制请求速率并支持突发容忍,recent实现ssh等服务的临时封禁,三者分层协同可覆盖web限流、防爆破等场景。

用 time 模块做时间维度控制
iptables 的 time 模块允许按小时、星期甚至日期范围放行或拦截流量,适合固定作息的管理需求(如教学网、办公网)。它工作在 INPUT/FORWARD 链,只对 IPv4 生效。
- 允许某 IP 段仅在工作日 8:00–18:00 访问 HTTP 服务:
sudo iptables -A INPUT -s 192.168.10.0/24 -p tcp --dport 80 -m time --timestart 08:00 --timestop 18:00 --weekdays Mon,Tue,Wed,Thu,Fri -j ACCEPT - 禁止周末所有 ICMP(ping)请求:
sudo iptables -A INPUT -p icmp -m time --weekdays Sat,Sun -j DROP - 注意:--timestart 和 --timestop 使用 24 小时制,且 不支持 24:00,需写成 23:59;系统时间必须准确,建议启用 NTP 同步。
用 hashlimit 实现频次限制(推荐首选)
hashlimit 是最稳定、最易用的速率控制模块,按源 IP 统计单位时间请求数,支持突发容忍(burst),适合防爬虫、防暴力登录等场景。
- 限制每个 IP 每分钟最多 20 次 HTTP 请求,允许最多 5 次突发:
sudo iptables -A INPUT -p tcp --dport 80 -m hashlimit --hashlimit 20/min --hashlimit-burst 5 --hashlimit-mode srcip --hashlimit-name http_limit -j ACCEPT - 搭配一条兜底 DROP 规则(放在 ACCEPT 规则之后):
sudo iptables -A INPUT -p tcp --dport 80 -j DROP - 关键参数说明:
• --hashlimit:基础速率(如 10/sec、100/min)
• --hashlimit-burst:初始允许的突发请求数
• --hashlimit-mode srcip:按源 IP 统计(也可加 dstport 做更细粒度)
• --hashlimit-name:规则标识名,用于日志和调试
用 recent 模块做临时封禁(适合 SSH 防爆破)
当某个 IP 在短时间内多次触发失败连接(如 SSH 登录失败),recent 可将其加入动态列表并后续直接丢弃——这是轻量级“软封禁”方案。
- 示例:30 秒内尝试 SSH 新建连接超 3 次,即封禁 5 分钟:
sudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name sshblocksudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 30 --hitcount 4 --name sshblock -j DROP - 该方式无需额外工具,但需确保内核模块已加载:
sudo modprobe xt_recent - 注意:recent 列表默认内存存储,重启失效;如需持久化,需配合脚本定期导出/导入。
实际部署建议
单一规则难覆盖全部需求,生产环境建议分层设计:
- 第一层:time 控制大时段(如“仅工作日开放”)
- 第二层:hashlimit 控制常规频次(如“每秒最多 5 次 API 调用”)
- 第三层:recent 或 fail2ban 处理异常行为(如“连续 5 次 SSH 密码错,封 1 小时”)
- 务必在规则末尾加默认 DROP,并把 ACCEPT 规则放在前面;保存前用
iptables -L -n -v检查顺序与计数 - Debian/Ubuntu 用
iptables-save > /etc/iptables/rules.v4;CentOS/RHEL 用service iptables save或iptables-save | sudo tee /etc/sysconfig/iptables











