iptables的length模块可基于IP层总长度快速过滤异常流量,需结合协议特征(如TCP标志、端口)提升精度,并置于状态规则之后、服务规则之前;精细载荷控制应改用u32等模块。

可以通过 iptables 的 length 模块匹配数据包长度,快速识别并拦截异常小包或固定长度的扫描/攻击流量(如 UDP 碎片探测、ICMP flood、畸形 TCP 探测等)。关键在于区分“协议头长度”和“载荷长度”,并结合协议类型精准设限。
用 -m length 匹配 IP 层总长度
iptables 的 length 模块工作在 IP 层,匹配的是整个 IP 数据包长度(含 IP 头 + 传输层头 + 载荷),单位为字节。它不解析应用层内容,响应快、开销低,适合做第一道轻量过滤。
- 只允许最小合法 TCP 包(含 20 字节 IP 头 + 20 字节 TCP 头):
iptables -A INPUT -p tcp -m length --length 40 -j DROP- 拦截所有长度 ≤ 64 字节的 UDP 包(常见于反射型扫描或伪造 DNS 查询):
iptables -A INPUT -p udp -m length --length 0:64 -j DROP- 拒绝长度恰好为 32 字节的 ICMP 包(某些隐蔽探测工具使用该长度):
iptables -A INPUT -p icmp -m length --length 32 -j DROP
结合协议特征提升准确性
单纯按长度拦截容易误伤(例如合法小 ACK 包或 DNS 响应),需叠加协议字段条件缩小范围:
- 仅对无载荷的 TCP SYN 包限制长度(正常 SYN 包最小 60 字节,含选项时更长):
iptables -A INPUT -p tcp --tcp-flags ALL SYN -m length --length 0:59 -j DROP- 拦截长度为 32 字节且源端口为 53 的 UDP 包(模拟 DNS 反射攻击特征):
iptables -A INPUT -p udp --sport 53 -m length --length 32 -j DROP- 排除已建立连接的流量,避免干扰正常通信:
-
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT(应放在 length 规则之前)
注意 length 模块的局限与替代方案
length 模块无法区分 TCP payload 长度和 total length,也不支持对 UDP 载荷单独判断。若需更精细控制(如“UDP 载荷长度为 0”或“TCP 数据段长度 >1000”),应转向:
- u32 模块:可定位到 IP 头偏移处提取字段,例如匹配 UDP 长度字段(IP 头后第 4 字节起):
-
iptables -A INPUT -p udp -m u32 --u32 "20 & 0xFFFF = 8" -j DROP(匹配 UDP 报文总长为 8 字节,即纯头无载荷) - iprange 或 string 模块:适用于基于载荷内容的检测(如特定扫描指纹),但性能开销大,慎用于高流量节点
部署建议与验证方法
length 类规则应置于 filter 表 INPUT 链靠前位置(在状态跟踪 ACCEPT 规则之后、服务端口开放规则之前),避免被绕过。启用前务必测试:
- 用
ping -s 0 localhost和ping -s 48 localhost验证 ICMP 长度规则是否生效 - 用
hping3 -c 1 -s 12345 -p 22 --tcp-fin target_ip发送 FIN 包,确认是否被 length + tcp-flags 组合拦截 - 执行
iptables -L INPUT -v -n查看规则匹配计数,确认无误触发

















