讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux怎么设置防火墙规则 Linux使用iptables配置安全策略【进阶】

风芳君_1400

风芳君_1400

发布时间:2026-02-02 10:18:00

|

614人浏览过

|

来源于php中文网

原创

iptables是Linux内核级包过滤工具,支持默认拒绝策略、IP/网段访问控制、NAT转发及规则持久化,实现细粒度网络流量管控与安全防护。

linux怎么设置防火墙规则 linux使用iptables配置安全策略【进阶】

如果您在Linux系统中需要精确控制网络流量的进出,iptables作为内核级包过滤工具,可直接操作Netfilter框架实现细粒度的安全策略配置。以下是针对常见安全需求的多种iptables规则设置方法:

一、启用默认拒绝策略并开放必要端口

该方法通过将INPUT链默认策略设为DROP,确保所有未明确允许的入站连接被拦截,再按需添加ACCEPT规则,构建最小权限访问模型。

1、将INPUT链默认策略设置为DROP:
iptables -P INPUT DROP

2、允许本地回环接口通信:
iptables -A INPUT -i lo -j ACCEPT

3、允许已建立或相关连接的流量通过:
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

4、开放SSH服务端口(默认22):
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

5、开放HTTP和HTTPS端口:
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

二、限制特定IP或网段的访问

该方法用于阻止恶意来源或仅允许可信网络接入关键服务,通过源地址匹配结合连接数限制增强防护强度。

1、禁止来自192.168.5.100的全部访问:
iptables -A INPUT -s 192.168.5.100 -j DROP

2、仅允许10.0.0.0/24网段访问SSH服务:
iptables -A INPUT -s 10.0.0.0/24 -p tcp --dport 22 -j ACCEPT

3、对单IP地址的SSH连接进行速率限制(每分钟最多5次新连接):
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m limit --limit 5/min --limit-burst 5 -j ACCEPT

4、对超出速率限制的SSH连接请求直接丢弃:
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j DROP

三、配置NAT转发与端口映射

该方法适用于Linux主机作为网关或反向代理场景,利用iptables的nat表实现源地址转换(SNAT)或目的地址转换(DNAT),改变数据包的源或目标地址信息。

Browser Setup (No-Root Linux)
Browser Setup (No-Root Linux)

在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...

下载

1、启用IP转发功能:
echo 1 > /proc/sys/net/ipv4/ip_forward

2、配置SNAT,使内网192.168.10.0/24访问外网时统一使用eth0接口公网IP:
iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE

3、配置DNAT,将外部访问本机8080端口的请求转发至内网192.168.10.5的80端口:
iptables -t nat -A PREROUTING -p tcp --dport 8080 -j DNAT --to-destination 192.168.10.5:80

4、确保转发链允许该DNAT流量通过:
iptables -A FORWARD -d 192.168.10.5 -p tcp --dport 80 -j ACCEPT

四、保存与恢复iptables规则

iptables规则默认仅存在于内存中,系统重启后会丢失。需将当前规则持久化存储,并在启动时自动加载,确保策略持续生效。

1、在Debian/Ubuntu系统上保存规则到文件:
iptables-save > /etc/iptables/rules.v4

2、在CentOS/RHEL 7+系统上安装iptables-services并保存:
yum install iptables-services
systemctl enable iptables
service iptables save

3、手动保存规则至自定义路径(通用方式):
iptables-save > /root/iptables-rules-backup

4、从文件恢复规则:
iptables-restore

五、记录可疑连接并触发告警

该方法通过LOG目标将匹配的数据包元信息写入系统日志,便于审计分析,同时可配合日志监控工具实现异常行为实时响应。

1、记录所有被DROP的INPUT链数据包(前10个字节):
iptables -A INPUT -j LOG --log-prefix "IPTables-DROP: " --log-level 4 --log-tcp-options --log-ip-options

2、记录尝试访问非开放端口的TCP SYN包:
iptables -A INPUT -p tcp --syn -m state --state NEW -j LOG --log-prefix "SCAN-ATTEMPT: "

3、为记录后的包添加DROP动作(避免重复记录):
iptables -A INPUT -p tcp --syn -m state --state NEW -j DROP

4、查看记录日志:
tail -f /var/log/messages | grep "IPTables-DROP\|SCAN-ATTEMPT"

热门AI工具

更多
Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

3068

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

4449

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3709

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

406

2026.01.19

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

714

2023.11.24

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3063

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

814

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

6226

2024.03.12

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

20

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn