Ubuntu如何设置IP访问白名单

酷辰酱_8913

酷辰酱_8913

2026-08-28

256人浏览

原创

ufw是ubuntu上最稳妥的白名单入口,先执行sudo ufw default deny incoming拒绝所有入站,再逐条添加允许规则(如sudo ufw allow from 192.168.1.100 to any port 22 proto tcp),最后sudo ufw enable启用,规则才生效。

ubuntu如何设置ip访问白名单

ufw 是 Ubuntu 上最稳妥的白名单入口

Ubuntu 默认预装 ufw,它本质是 iptables 的封装,但规则语义清晰、不易误锁自己。别一上来就改 sshd_config 或硬写 iptables,那容易 SSH 断连且难恢复。

关键动作只有三步:

  • 先执行 sudo ufw default deny incoming —— 这会拒绝所有入站连接,但不会立即生效,留出窗口加白名单
  • 再逐条加允许规则,比如只让 192.168.1.100 访问 SSH:sudo ufw allow from 192.168.1.100 to any port 22 proto tcp
  • 最后启用:sudo ufw enable —— 此时规则才真正加载

注意:ufw 启用后,ufw status verbose 能看到每条规则的编号和方向;删错规则可用 sudo ufw delete N(N 是编号),比手动清理 iptables 安全得多。

iptables 白名单必须保 SSH 不中断

直接操作 iptables 风险高,尤其远程调试时——规则顺序错或漏掉 ESTABLISHED 就可能把自己踢出去。核心原则是:先放行已建立连接 + 本地回环 + SSH,再加白名单,最后设默认 DROP。

典型安全顺序:

  • sudo iptables -A INPUT -i lo -j ACCEPT
  • sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
  • sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT(这步必须在 DROP 前)
  • sudo iptables -A INPUT -s 203.0.113.42 -j ACCEPT(你的白名单 IP)
  • sudo iptables -P INPUT DROP(最后才设,默认策略)

切记:不要用 -F 清空规则后再重写,而是用 -I 插入或 -D 删除单条;临时测试可加 at now + 10 minutes 自动回滚,例如:echo "sudo iptables-restore

Ubuntu 26.04
Ubuntu 26.04

Ubuntu 26.04 LTS(代号“Resolute Raccoon”)是Canonical于2026年4月23日发布的下一代长期支持版操作系统,提供长达10年的技术支持。它搭载Linux 7.0内核与GNOME 50桌面环境,全面转向Wayland协议,并引入Rust重写的核心工具以增强安全性。官方提供适用于AMD64和ARM64架构的桌面及服务器ISO镜像,是追求前沿技术与极致稳定的开发者

下载

sshd_config 白名单只管登录,不管端口暴露

修改 /etc/ssh/sshd_config 加 AllowUsers 或 AllowGroups,只能限制谁能在认证后登录,**不阻止 TCP 连接到 22 端口**。攻击者仍能发 SYN 包、触发爆破扫描,只是登录失败而已。

真正隔离网络层访问,得靠防火墙(ufw/iptables)。如果硬要用 sshd 层控制,唯一有效写法是:

  • Match Address 192.168.1.0/24
  • AllowUsers alice bob

但这要求 OpenSSH ≥ 7.2 且配置块必须放在文件末尾;AllowUsers 全局写法(如 AllowUsers alice@192.168.1.100)在新版 OpenSSH 中已被弃用,会静默失效。

域名白名单不能直接用,得转成 IP 再加

iptables 和 ufw 都不支持直接写域名(如 example.com),DNS 解析发生在应用层,防火墙工作在网络层。强行写域名会导致规则无效或匹配失败。

正确做法分两步:

  • 用 dig +short example.com A 或 nslookup example.com 获取当前解析 IP(注意:CDN 或负载均衡可能返回多个 IP)
  • 对每个 IP 单独加规则,例如:sudo ufw allow from 93.184.216.34 to any port 443 proto tcp

如果目标服务 IP 经常变(比如云 API),别依赖静态白名单,改用反向代理+身份令牌,或者上 ipset 配合定时脚本更新 —— 否则每次 IP 变更都得人工同步,极易遗漏。

实际部署时,最容易被忽略的是「规则持久化」:ufw 规则重启后自动保留,但纯 iptables 规则默认不保存。Ubuntu 上需额外执行 sudo iptables-save > /etc/iptables/rules.v4(路径因版本而异),否则 reboot 后白名单就没了。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
常见的linux系统有哪些
常见的linux系统有哪些

linux系统有Ubuntu、Fedora、CentOS、Debian、openSUSE、Arch Linux、Gentoo、Slackware、Linux Mint、Kali Linux。更多关于linux系统的文章详情请阅读本专题下面的文章。php中文网欢迎大家前来学习。

2023.10.27

5921

23

ubunt上安装和配置vnc
ubunt上安装和配置vnc

安装方法:安装VNC服务器、启动VNC服务器、设置VNC密码等等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1941

8

ubuntu启动黑屏解决方法
ubuntu启动黑屏解决方法

ubuntu启动黑屏解决方法:检查是否是电源问题、检查内存是否接触不良、检查显卡问题等。想了解更多ubuntu的相关内容,可以阅读本专题下面的文章。

2023.12.28

1690

6

为什么ubuntu有网络连接但不能上网
为什么ubuntu有网络连接但不能上网

ubuntu有网络连接但不能上网的原因:1、dns配置问题;2、代理服务器设置问题;3、网络防火墙设置问题;4、路由器或调制解调器设置问题;5、网络驱动程序问题;6、网络配置文件问题;7、其他问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.09.05

1021

6

ubuntu安装golang
ubuntu安装golang

本专题整合了ubuntu安装golang所有方法汇总,阅读下面的文章了解更多详细操作。

2025.12.13

339

13

Linux如何安装Ubuntu并完成基础系统优化教程
Linux如何安装Ubuntu并完成基础系统优化教程

访问Ubuntu官网或国内镜像站下载ISO镜像,利用Rufus或Etcher工具制作USB启动盘。重启电脑进入BIOS设置U盘引导,按提示完成分区与账户设置以安装系统。安装完毕后,首要任务是将软件源更换为国内镜像以加速下载,接着在终端执行更新命令升级系统组件,并安装显卡驱动及常用开发工具,至此即可完成基础环境搭建与优化。

2026.03.31

84

6

Ubuntu系统安装与基础配置
Ubuntu系统安装与基础配置

本指南详解Ubuntu系统安装全流程:从制作启动盘、分区规划到驱动配置,手把手带你完成系统部署。涵盖软件源优化、常用工具安装及桌面个性化设置,助你快速搭建稳定高效的Linux开发环境,零基础也能轻松上手。

2026.04.15

126

6

Ubuntu日常操作与高效使用
Ubuntu日常操作与高效使用

本指南聚焦Ubuntu日常操作与效率提升,深入解析终端命令、APT软件管理及权限控制等核心技能。从文件管理到开发环境搭建,再到网络配置与数据备份,全方位助你摆脱鼠标依赖,构建流畅的Linux工作流,让系统操作更加得心应手。

2026.04.17

67

6

Ubuntu系统进阶与运维管理
Ubuntu系统进阶与运维管理

本指南深入Ubuntu系统进阶与运维管理核心,涵盖Shell脚本自动化、性能监控及Docker容器化部署等高级技能。你将掌握磁盘管理、防火墙加固及故障排查等关键运维手段,从普通用户蜕变为系统管理者,构建安全、稳定且高效的企业级Linux运行环境。

2026.04.17

91

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程