Linux 怎么使用 iptables 记录被丢弃的数据包日志

千辰大大_8174

千辰大大_8174

2026-08-31

810人浏览

原创

要让 iptables 记录被丢弃的数据包,必须将 log 规则置于 drop 规则之前,确保匹配条件一致;使用 -i 插入链首更稳妥,并启用 --log-tcp-options、--log-ip-options、--log-prefix 和 --log-level;通过 rsyslog 将日志分离存储至 /var/log/iptables.log,并调大内核 log_buf_len 防丢失。

linux 怎么使用 iptables 记录被丢弃的数据包日志

要让 iptables 记录被丢弃的数据包,关键不是“在 DROP 后加 LOG”,而是把 LOG 规则放在 DROP 之前,并确保它匹配到真正要丢弃的流量。否则包一被 DROP 就没了,根本不会走到 LOG。

LOG 规则必须排在 DROP 前面

iptables 是按顺序逐条匹配的。一旦某条规则触发了 DROP 或 REJECT,后续规则就不再执行。所以记录日志的动作(-j LOG)必须出现在丢弃动作(-j DROP)之前,且匹配条件一致。

  • 错误写法(LOG 不生效):
    iptables -A INPUT -p tcp --dport 22 -j DROP
    iptables -A INPUT -p tcp --dport 22 -j LOG --log-prefix "SSH-DROP: "
  • 正确写法(先记再丢):
    iptables -I INPUT -p tcp --dport 22 -m state --state NEW -j LOG --log-prefix "SSH-NEW-DROP: " --log-tcp-options --log-ip-options
    iptables -I INPUT -p tcp --dport 22 -m state --state NEW -j DROP
  • 用 -I 插入链首更稳妥,避免被已有规则跳过;-A 追加时需确认位置

让日志内容真正有用

默认的 LOG 只输出 IP、端口、协议和包长,对分析攻击意图帮助很小。必须显式开启关键字段:

Linux Journey
Linux Journey

当用户想学习Linux基础、命令行、文件系统等时,在LabEx查找并推荐免费的Linux Journey课程。

下载
  • --log-tcp-options:记录 TCP 选项(如 Timestamp、MSS),可识别扫描工具或异常握手
  • --log-ip-options:捕获 IP 头部选项(如 Loose Source Route),常被恶意扫描利用
  • --log-prefix "xxx":必须设置,方便后续用 grep 或 rsyslog 过滤
  • --log-level 4(warning):避免日志被 info 级别淹没,也比 debug 更易管理

把日志单独存到文件,不混在系统日志里

/var/log/syslog 或 /var/log/messages 里日志太多,容易覆盖、难检索。推荐分离存储:

  • 新建配置文件:/etc/rsyslog.d/iptables.conf
  • 写入内容:
    :msg, contains, "SSH-NEW-DROP:" /var/log/iptables.log & ~
    (把所有含该前缀的日志写进指定文件,然后丢弃,不进其他日志)
  • 重启服务:sudo systemctl restart rsyslog
  • 记得创建日志目录并设权限:sudo mkdir -p /var/log/iptables && sudo chmod 600 /var/log/iptables.log

防日志丢失:调大内核缓冲 + 避免刷盘延迟

高并发场景下,内核 printk 缓冲区太小(默认 64KB)会导致 LOG 被 silently 丢弃;rsyslog 默认批量写盘,断电可能丢最近几秒日志。

  • 临时增大缓冲:sudo sysctl -w kernel.log_buf_len=8388608(8MB)
  • 永久生效:在 /etc/sysctl.conf 中加一行 kernel.log_buf_len = 8388608
  • 可选优化 rsyslog:在 /etc/rsyslog.conf 中取消注释或添加 $ActionFileDefaultTemplate RSYSLOG_ForwardFormat 和 $ActionQueueSaveOnShutdown on

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

4045

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

375

21

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3630

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3173

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2233

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5330

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4982

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2993

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2485

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习