直接封ip段是最快见效的防御动作,但需先通过服务器日志识别攻击特征(如高频请求、恶意user-agent、敏感路径探测、爆破行为),再用firewalld/ufw(linux)、windows高级防火墙或云平台安全组精准封禁,避免误伤。

直接封IP段是最快见效的防御动作,但必须配合精准识别和分层策略,否则容易误伤正常访问或被绕过。
先确认攻击特征再封禁
不能看到几个高频IP就直接拉黑。先查服务器日志(如Nginx access.log、Apache error_log 或系统 auth.log),筛选出符合以下特征的IP:
- 10秒内请求首页/登录页/接口路径 ≥20次
- User-Agent为空、含“sqlmap”“dirbuster”“masscan”等工具名
- 大量404/403响应后仍持续探测敏感路径(如/wp-admin/、/phpmyadmin/、/.git/)
- 同一IP反复尝试不同用户名爆破SSH或后台登录
确认后再操作,避免封错搜索引擎爬虫或CDN节点IP。
用系统防火墙批量封IP段(Linux)
推荐使用 firewalld(CentOS/Rocky)或 ufw(Ubuntu/Debian),比 iptables 更易维护:
- 封单个IP:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.5.100" reject' - 封CIDR网段:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.0/24" drop' - 封IP范围:
ufw deny from 203.0.113.10 to 203.0.113.50 - 执行
firewall-cmd --reload或ufw reload立即生效
Windows服务器封禁实操要点
必须用“高级安全 Windows Defender 防火墙”创建自定义入站规则:
- 规则类型选“自定义”,不是“端口”或“程序”
- 在“作用域”页 → “下列IP地址” → 点“添加…”输入 CIDR(如192.168.1.0/24)或范围(如203.0.113.10–203.0.113.50)
- “操作”选“阻止连接”,“配置文件”勾选全部(域/专用/公用)
- 命令行快速封多个IP:
netsh advfirewall firewall add rule name="Block-Scan-2026" dir=in action=block protocol=any remoteip=203.0.113.10,203.0.113.11,203.0.113.12 profile=any
云平台与路由器协同加固
系统防火墙是最后一道防线,前置拦截更高效:
- 阿里云/腾讯云安全组:在入方向添加拒绝规则,目标为恶意IP段,协议选“全部”,优先级设为最高(数值最小)
- 家用/企业路由器:启用SPI(状态包检测)+ DOS防护,设置每秒新建连接阈值≤50,关闭UPnP
- 宝塔面板用户:启用“系统防火墙”插件,导入IP黑名单列表(支持txt批量上传),并开启“自动屏蔽高频请求IP”开关
不复杂但容易忽略











