Linux 服务器防火墙黑名单怎么配

大晨吖_3009

大晨吖_3009

2026-08-13

559人浏览

原创

linux服务器防火墙黑名单配置核心是阻止特定ip建立新连接,需据所用工具选择方案:iptables适合老系统,用-a input -s ip -j drop封禁;nftables为现代替代,通过/etc/nftables.conf添加ip saddr ip drop;firewalld支持rich rule动态管理,用firewall-cmd --add-rich-rule封ip。

linux 服务器防火墙黑名单怎么配

Linux 服务器防火墙黑名单配置,核心是让特定 IP 无法建立新连接。不同工具实现方式不同,选哪种取决于你系统当前用的防火墙服务(iptables、nftables 还是 firewalld),以及是否需要临时封禁还是长期管理。

iptables:传统可靠,适合稳定环境

适用于 CentOS 7 以前、Debian/Ubuntu 等老版本系统,规则直接生效,但需手动保存。

  • 封单个 IP(所有端口):sudo iptables -A INPUT -s 203.0.113.5 -j DROP
  • 只封某端口(如 SSH):sudo iptables -A INPUT -s 203.0.113.5 -p tcp --dport 22 -j REJECT
  • 保存规则(Debian/Ubuntu):sudo iptables-save > /etc/iptables/rules.v4
  • 保存规则(CentOS/RHEL 6/7):sudo service iptables save
  • 查看规则:sudo iptables -L INPUT -n --line-numbers

nftables:现代替代,语法统一,推荐新系统

Ubuntu 20.04+、CentOS 8+、AlmaLinux/Rocky 9 默认使用 nftables,配置集中、性能更好。

CMIC Skill Scanner (Linux ARM64)
CMIC Skill Scanner (Linux ARM64)

使用 auto、native 或 external 引擎审计待安装的 skill 包或归档,并可选启用 LLM 语义分析。

下载
  • 编辑主配置文件:sudo nano /etc/nftables.conf
  • 在 ip filter input 链中添加:ip saddr 203.0.113.5 drop
  • 加载生效:sudo nft -f /etc/nftables.conf
  • 确认加载:sudo nft list chain ip filter input

firewalld:动态管理,适合云服务器和桌面环境

Red Hat 系生态(CentOS 8+/RHEL 8+、Fedora)默认启用,支持 rich rule 和 zone 分区。

  • 临时封 IP:sudo firewall-cmd --add-rich-rule='rule family="ipv4" source address="203.0.113.5" reject'
  • 永久封 IP:sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.5" reject'
  • 重载生效:sudo firewall-cmd --reload
  • 查看已加规则:sudo firewall-cmd --list-all

进阶建议:批量封禁与自动防护

手动一条条加不现实,尤其面对扫描或爆破攻击时。

  • 用 ipset 管理大量 IP:sudo ipset create blacklist hash:ip,再批量导入并关联 iptables 规则
  • 部署 fail2ban 自动识别日志异常(如 ssh 多次失败),动态加入黑名单
  • Web 层可配合 Nginx 的 geo + if 或 Apache 的 Require not ip 做应用级过滤
  • 云服务器(阿里云、腾讯云等)务必同步配置安全组——防火墙规则可能被绕过

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙 黑名单

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

417

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

860

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2512

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

856

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

749

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2256

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4152

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

667

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
宝塔官方文档(产品介绍)
宝塔官方文档(产品介绍)

共0课时 | 0人学习

Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习