iptables不能直接识别扫描器名称,但可通过匹配TCP标志异常、固定载荷字符串、高频连接等行为特征间接拦截Nmap、Masscan等扫描器,需结合string、hashlimit等模块并注意TLS加密和绕过限制。

iptables 本身不支持直接识别“扫描器指纹”,但它可以通过匹配报文的特定行为特征(如 TCP 标志组合、数据包长度、载荷模式、连接频率等)来间接识别并拦截常见扫描器(如 Nmap、Masscan、Nikto、DirBuster 等)发出的请求。关键在于:不是识别扫描器“名字”,而是识别其**典型探测行为的网络指纹**。
识别并匹配常见扫描行为特征
多数主动扫描器在探测阶段会表现出区别于正常业务流量的协议层特征,可被 iptables 的扩展模块捕获:
-
TCP 标志异常组合:例如 Nmap 的 NULL 扫描(全标志清零)、Xmas 扫描(FIN+URG+PUSH)、FIN 扫描(仅 FIN)——可用
iptables -m tcp --tcp-flags匹配; -
超短或固定长度的 TCP/UDP 载荷:如 Masscan 默认发送 0-byte SYN 或含固定字符串(
"GET / HTTP/1.0\r\n\r\n")的探测包,可用-m string --algo bm --from 0 --to 64 --string "HTTP/1.0"检测; -
高频单 IP 连接尝试:配合
connlimit或hashlimit限制单位时间新建连接数(如每秒超过 30 个 SYN 到同一端口即丢弃); -
非常规 User-Agent 或 Host 头(针对 HTTP 扫描):虽然 iptables 无法解析完整 HTTP 头,但若扫描器使用固定 UA(如
"Mozilla/5.0 (compatible; Nmap Scripting Engine; https://nmap.org/book/nse.html)"),且以明文 HTTP 发送,可在应用层前用-m string在 TCP 载荷中粗略匹配(注意 TLS 流量无法匹配)。
实用拦截规则示例
以下规则需加载对应内核模块(如 xt_string、xt_tcpudp),建议添加到 INPUT 链,并置于通用 ACCEPT 规则之前:
- 拦截 Nmap Xmas 扫描:
iptables -A INPUT -p tcp -m tcp --tcp-flags FIN,URG,PUSH FIN,URG,PUSH -j DROP - 拦截 Masscan 常见探测载荷(匹配 “GET / HTTP”):
iptables -A INPUT -p tcp --dport 80 -m string --algo bm --from 0 --to 128 --string "GET / HTTP" -j DROP - 限制单 IP 每分钟最多 20 个新连接到 80/443:
iptables -A INPUT -p tcp -m multiport --dports 80,443 -m hashlimit --hashlimit-above 20/minute --hashlimit-burst 5 --hashlimit-mode srcip --hashlimit-name http_flood -j DROP - 拦截 Nikto 默认 UA 字符串(HTTP 明文场景):
iptables -A INPUT -p tcp --dport 80 -m string --algo bm --from 0 --to 256 --string "nikto" -i eth0 -j DROP
注意事项与局限性
iptables 的指纹匹配是轻量级、无状态的,适用于边缘快速过滤,但有明显边界:
- 无法解密 TLS 流量,所有基于 HTTPS 请求头(如 UA、路径)的匹配对加密流量无效;
- 字符串匹配易受混淆绕过(如大小写变化、空格插入、编码变形),不宜作为唯一防线;
- 高频规则(尤其
string模块)可能增加 CPU 开销,生产环境建议结合速率限制使用; - 真正可靠的扫描识别需结合应用层 WAF(如 ModSecurity)、日志分析(如 Fail2ban + nginx 日志)或专用 IDS(如 Suricata)。
更进一步:与日志联动实现动态封禁
单纯 iptables 规则静态僵硬。推荐做法是:用 iptables 记录可疑行为(-j LOG),再由外部脚本解析 dmesg 或 syslog,提取源 IP 并自动追加 -j DROP 规则。例如:
- 先记录 Xmas 扫描:
iptables -A INPUT -p tcp -m tcp --tcp-flags FIN,URG,PUSH FIN,URG,PUSH -j LOG --log-prefix "[XMAS-SCAN] " - 用 Python 或 shell 脚本监听日志,发现 5 分钟内同一 IP 出现 3 次即调用
iptables -I INPUT -s $IP -j DROP; - 配合
ipset可高效管理海量封禁 IP,避免 iptables 规则膨胀。

















