Ubuntu如何设置系统级网络过滤规则

夏磊小哥_9707

夏磊小哥_9707

2026-08-21

652人浏览

原创

ubuntu 22.04+ 默认使用 nftables 后端,iptables 命令实际调用 iptables-nft 兼容层;需通过 update-alternatives --config iptables 确认版本,若需 legacy 行为须切换并禁用 ufw/nftables,规则须挂载到正确链与 hook 点且持久化保存。

ubuntu如何设置系统级网络过滤规则

Ubuntu 默认不启用系统级网络过滤规则,必须手动启用并配置底层工具。直接改 /etc/ufw/ 或敲 ufw allow 22 只影响 UFW 层,不是真正的系统级过滤;要生效到内核 netfilter 层,得用 iptables-legacy 或 nft,且需持久化。

确认当前使用的是 iptables-legacy 还是 nftables

Ubuntu 22.04+ 默认用 nftables 后端,但很多脚本和文档仍写 iptables 命令——这时实际调用的是 iptables-nft,行为与传统 iptables-legacy 不同,尤其在链默认策略、日志格式、模块加载上容易出错。

  • 运行 update-alternatives --config iptables 查看当前指向;若显示 iptables-nft,而你需要兼容老规则(比如含 -m state 的),就得切到 iptables-legacy
  • 切过去后,务必运行 sudo systemctl disable --now ufw nftables,否则 UFW 和 nftables 会争抢 hook 点,导致规则不生效或冲突
  • iptables -L 输出里如果看到 policy DROP 但连接仍通,大概率是 nft 没清空旧规则,要用 sudo nft flush ruleset 先清场

添加一条真正生效的 INPUT 链规则

只执行 iptables -A INPUT -p tcp --dport 80 -j ACCEPT 是临时的,重启就丢。而且这条命令没指定 -i 接口或 -s 源地址,可能意外放行不该进来的流量。

Ubuntu 26.04
Ubuntu 26.04

Ubuntu 26.04 LTS(代号“Resolute Raccoon”)是Canonical于2026年4月23日发布的下一代长期支持版操作系统,提供长达10年的技术支持。它搭载Linux 7.0内核与GNOME 50桌面环境,全面转向Wayland协议,并引入Rust重写的核心工具以增强安全性。官方提供适用于AMD64和ARM64架构的桌面及服务器ISO镜像,是追求前沿技术与极致稳定的开发者

下载
  • 加规则前先设默认策略:iptables -P INPUT DROP(注意这是全局策略,执行后 SSH 会断,务必提前加好允许 SSH 的规则)
  • 允许本机回环:iptables -A INPUT -i lo -j ACCEPT
  • 允许已建立连接返回:iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(别用老式 -m state,它在 iptables-nft 下已被标记为 deprecated)
  • 保存规则:装 iptables-persistent 后,用 sudo netfilter-persistent save,而不是 iptables-save > /etc/iptables/rules.v4(后者在 systemd 环境下常被忽略)

用 dumpcap 配合过滤规则做诊断时的常见坑

dumpcap 的 -f 参数用的是 BPF 语法,和 iptables 规则不互通。想验证某条 iptables 规则是否生效,不能靠 dumpcap -f "port 22" 看包——因为 dumpcap 捕获的是进入网卡的原始包,而 iptables 的 INPUT 链处理的是已通过路由决策、准备交付给本地进程的包。

  • 要测 DROP 是否生效,得在另一台机器上 telnet 服务器IP 22,观察是否超时;dumpcap 在服务器上看到 SYN 包,不代表 iptables 放行了
  • dumpcap -i any -f "tcp and port 22" 能看到所有进出的 TCP 22 包,但无法区分是被 INPUT 接收还是被 FORWARD 转发——得配合 iptables -t filter -L -v -n 看计数器增长
  • 如果规则里用了 -m iprange --src-range,dumpcap 的 host 或 net 过滤无法等价模拟,BPF 不支持 IP 段范围匹配

系统级过滤的关键不在“加多少条规则”,而在明确每条规则挂在哪条链、哪个表、哪个 hook 点,以及是否被更高优先级的 nftables 规则覆盖。很多看似“没生效”的问题,根源是 iptables 命令实际走的是 nft 后端,而你写的规则没被正确翻译成 nft 表达式。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常见的linux系统有哪些
常见的linux系统有哪些

linux系统有Ubuntu、Fedora、CentOS、Debian、openSUSE、Arch Linux、Gentoo、Slackware、Linux Mint、Kali Linux。更多关于linux系统的文章详情请阅读本专题下面的文章。php中文网欢迎大家前来学习。

2023.10.27

5801

23

ubunt上安装和配置vnc
ubunt上安装和配置vnc

安装方法:安装VNC服务器、启动VNC服务器、设置VNC密码等等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1941

8

ubuntu启动黑屏解决方法
ubuntu启动黑屏解决方法

ubuntu启动黑屏解决方法:检查是否是电源问题、检查内存是否接触不良、检查显卡问题等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1650

6

为什么ubuntu有网络连接但不能上网
为什么ubuntu有网络连接但不能上网

ubuntu有网络连接但不能上网的原因:1、dns配置问题;2、代理服务器设置问题;3、网络防火墙设置问题;4、路由器或调制解调器设置问题;5、网络驱动程序问题;6、网络配置文件问题;7、其他问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.09.05

1021

6

ubuntu安装golang
ubuntu安装golang

本专题整合了ubuntu安装golang所有方法汇总,阅读下面的文章了解更多详细操作。

2025.12.13

339

13

Linux如何安装Ubuntu并完成基础系统优化教程
Linux如何安装Ubuntu并完成基础系统优化教程

访问Ubuntu官网或国内镜像站下载ISO镜像,利用Rufus或Etcher工具制作USB启动盘。重启电脑进入BIOS设置U盘引导,按提示完成分区与账户设置以安装系统。安装完毕后,首要任务是将软件源更换为国内镜像以加速下载,接着在终端执行更新命令升级系统组件,并安装显卡驱动及常用开发工具,至此即可完成基础环境搭建与优化。

2026.03.31

84

6

Ubuntu系统安装与基础配置
Ubuntu系统安装与基础配置

本指南详解Ubuntu系统安装全流程:从制作启动盘、分区规划到驱动配置,手把手带你完成系统部署。涵盖软件源优化、常用工具安装及桌面个性化设置,助你快速搭建稳定高效的Linux开发环境,零基础也能轻松上手。

2026.04.15

126

6

Ubuntu日常操作与高效使用
Ubuntu日常操作与高效使用

本指南聚焦Ubuntu日常操作与效率提升,深入解析终端命令、APT软件管理及权限控制等核心技能。从文件管理到开发环境搭建,再到网络配置与数据备份,全方位助你摆脱鼠标依赖,构建流畅的Linux工作流,让系统操作更加得心应手。

2026.04.17

67

6

Ubuntu系统进阶与运维管理
Ubuntu系统进阶与运维管理

本指南深入Ubuntu系统进阶与运维管理核心,涵盖Shell脚本自动化、性能监控及Docker容器化部署等高级技能。你将掌握磁盘管理、防火墙加固及故障排查等关键运维手段,从普通用户蜕变为系统管理者,构建安全、稳定且高效的企业级Linux运行环境。

2026.04.17

71

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程