Linux 防火墙:防止 IP 地址欺骗的防火墙规则实施

夏浩小哥_1557

夏浩小哥_1557

2026-08-28

421人浏览

原创

linux防ip欺骗关键在于启用内核rp_filter=1反向路径过滤、禁用accept_source_route和icmp重定向,并辅以iptables封禁私有及非法地址段;必须全局与接口级同步配置,确保防护无缺口。

linux 防火墙:防止 ip 地址欺骗的防火墙规则实施

Linux 防火墙防止 IP 地址欺骗,不能只靠 iptables 规则“堵”,关键得让内核在数据包刚进来时就识别并丢弃伪造源地址——这才是真正高效、底层的防护。

启用反向路径过滤(rp_filter)
这是防 IP 欺骗最核心的机制。它检查:从 eth0 收到的包,其源 IP 是否能通过 eth0 路由回去?如果不行,大概率是伪造的。

  • 推荐设为 1(宽松模式):只要路由表里有任意一条路径能到达该源 IP,就接受;适合绝大多数服务器环境
  • 必须同时设置全局和具体接口:
    echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter  
    echo 1 > /proc/sys/net/ipv4/conf/eth0/rp_filter  # 替换 eth0 为你的外网接口名
  • 永久生效:在 /etc/sysctl.conf 中添加
    net.ipv4.conf.all.rp_filter = 1  
    net.ipv4.conf.eth0.rp_filter = 1

    然后运行 sysctl -p

禁用源路由与 ICMP 重定向
这两项常被攻击者用于绕过防火墙或篡改路由,非路由器角色的服务器必须关闭:

  • 关闭 IPv4 源路由:
    echo 0 > /proc/sys/net/ipv4/conf/all/accept_source_route  
    echo 0 > /proc/sys/net/ipv4/conf/eth0/accept_source_route
  • 关闭 IPv4 和 IPv6 的 ICMP 重定向收发:
    在 /etc/sysctl.conf 中加入
    net.ipv4.conf.all.accept_redirects = 0  
    net.ipv4.conf.default.accept_redirects = 0  
    net.ipv4.conf.all.send_redirects = 0  
    net.ipv4.conf.default.send_redirects = 0  
    net.ipv6.conf.all.accept_redirects = 0  
    net.ipv6.conf.default.accept_redirects = 0

    执行 sysctl -p 并用 sysctl -a | grep redirect 确认全部为 0

    CMIC Skill Scanner (Linux ARM64)
    CMIC Skill Scanner (Linux ARM64)

    使用 auto、native 或 external 引擎审计待安装的 skill 包或归档,并可选启用 LLM 语义分析。

    下载

iptables 补充封禁非法源地址段
内核参数管路径校验,iptables 管地址段过滤,两者配合才完整。规则只加在外网入口(如 eth0 的 INPUT 链),切勿应用在 lo 或内网接口:

  • 封禁私有地址(RFC1918):
    iptables -A INPUT -i eth0 -s 10.0.0.0/8 -j DROP  
    iptables -A INPUT -i eth0 -s 172.16.0.0/12 -j DROP  
    iptables -A INPUT -i eth0 -s 192.168.0.0/16 -j DROP
  • 封禁明显不可路由地址:
    iptables -A INPUT -i eth0 -s 127.0.0.0/8 -j DROP  
    iptables -A INPUT -i eth0 -s 169.254.0.0/16 -j DROP  
    iptables -A INPUT -i eth0 -s 224.0.0.0/4 -j DROP  
    iptables -A INPUT -i eth0 -s 0.0.0.0/8 -j DROP  
    iptables -A INPUT -i eth0 -s 240.0.0.0/4 -j DROP
  • 注意:多播地址(224.0.0.0/4)若用于 UDP 是正常的,但其他协议来源一律拒绝,无需额外判断协议

验证与持续确认

  • 检查 rp_filter 是否生效:sysctl net.ipv4.conf.all.rp_filter 和 sysctl net.ipv4.conf.eth0.rp_filter 应都返回 1
  • 查看当前 iptables 规则:iptables -L INPUT -v --line-numbers
  • 保存规则(避免重启失效):iptables-save > /etc/iptables/rules.v4(Debian/Ubuntu)或 service iptables save(RHEL/CentOS)

不复杂但容易忽略

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3710

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3213

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2293

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5510

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5162

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3073

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2585

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2799

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习