如何在Linux中禁止特定IP访问

冬明小哥_3728

冬明小哥_3728

2026-08-27

756人浏览

原创

最通用可靠的方式是用iptables或nftables在input链加drop规则;/etc/hosts.deny仅对支持tcp_wrappers的服务有效且易被绕过;nginx的allow/deny仅作用于http层,无法拦截ssh等非http流量。

如何在linux中禁止特定ip访问

直接说结论:用 iptables 或 nftables 在 INPUT 链加 DROP 规则是最通用、最可靠的方式;/etc/hosts.deny 仅对支持 tcp_wrappers 的服务(如 sshd、vsftpd)有效,且容易被绕过;Nginx 的 allow/deny 只作用于 HTTP 层,不能拦 SSH 或其他端口。


用 iptables 禁止单个或网段 IP(最常用)

这是系统级拦截,生效快、覆盖全,适合绝大多数场景。

  • iptables -I INPUT -s 192.168.1.100 -j DROP:立即封禁该 IP 入站流量(-I 插入顶部,优先级高于后续规则)
  • iptables -I INPUT -s 192.168.1.0/24 -j DROP:封整个 C 类网段
  • 规则不会自动持久化——CentOS 6 用 service iptables save,Ubuntu/Debian 用 iptables-save > /etc/iptables/rules.v4
  • 别忘了验证:iptables -L INPUT -n --line-numbers,确认规则在第几行
  • 误封自己?提前开好另一条 SSH 连接,或用 console 登录——DROP 后连不上就只能物理/控制台恢复

用 nftables 替代 iptables(新系统推荐)

如果你用的是 CentOS 8+、Ubuntu 20.04+ 或较新内核,nftables 是默认防火墙,语法更简洁、性能更好。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 编辑 /etc/nftables.conf,在 ip filter input 链里加一行:ip saddr 192.168.1.100 drop
  • 支持 CIDR:ip saddr 2001:db8::/32 drop(IPv6 同样适用)
  • 加载配置:nft -f /etc/nftables.conf;查看当前规则:nft list chain ip filter input
  • nft 不依赖外部保存命令,改完文件 reload 即生效,但需确保 nftables 服务已启用(systemctl enable nftables)
  • 注意:iptables 和 nftables 不能混用,旧规则可能被清空——先 iptables -F 再切换

通过 /etc/hosts.deny 限制特定服务(简单但局限)

只影响使用 libwrap 的服务(如默认编译的 sshd),不碰网络栈,也不拦非 TCP Wrappers 服务(比如 Nginx、MySQL 默认不走这个路径)。

  • 写法必须严格:sshd: 192.168.1.100(冒号后有空格也报错)
  • 支持通配:sshd: 192.168.1. 匹配所有以该前缀开头的 IP;ALL: 192.168.1.0/255.255.255.0 也合法
  • 优先级规则:先查 hosts.deny,再查 hosts.allow;若两者冲突,hosts.allow 里的条目会覆盖 deny(即白名单优先)
  • 修改后立即生效,无需重启服务——但已建立的连接不受影响
  • 验证是否生效:sshd -T | grep -i usepam,输出含 usepam yes 且系统装了 libwrap 才真正起作用

在 Nginx 中限制 IP(仅限 HTTP/HTTPS 流量)

这不是防火墙,是应用层过滤。适合做业务侧黑白名单,比如后台管理路径只允某些运维 IP 访问。

  • 在 location 块里写:allow 203.0.113.25;,然后必须跟 deny all;(顺序不能反,否则 deny all 会提前终止匹配)
  • 支持 IPv6:allow 2001:db8::/32;
  • 别用 if ($remote_addr = ...) 做判断——Nginx 官方明确不推荐,易出逻辑错误
  • 如果规则多,建议 include /etc/nginx/conf.d/ip_blacklist.conf; 抽离管理
  • reload 前务必 nginx -t:漏写 deny all 或语法错会导致整个 location 无法访问

实际操作时最容易忽略的一点:没有确认目标服务是否真的走你设的那层过滤。比如你只在 hosts.deny 封了 sshd,但对方用的是 Dropbear 或自编译 OpenSSH(没链接 libwrap),那就完全无效;又比如你在 Nginx 里 deny all,但攻击者直接连数据库端口,照样畅通无阻。真正的防护得层层设防,而不是只靠一个配置文件。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3870

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3333

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2473

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5930

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5582

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3273

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2785

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2999

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习