低频扫描识别关键在于“多散”而非“多快”,nftables通过meter+ct state组合识别试探连接,结合端口路径广度联动、map分级响应及日志闭环实现动态精准封杀。

低频扫描比高频扫描更难识别,因为它刻意避开传统限速规则的阈值,但行为模式仍有迹可循。关键不是看“多快”,而是看“多散”——比如每分钟只连 5 次,却扫了 20 个不同路径、3 个端口、横跨 HTTP/HTTPS,这种广度试探才是低频扫描的本质特征。nftables 的优势在于能用连接状态、协议特征、时间窗口和集合联动做组合判断,实现动态封杀。
用 meter + ct state 组合识别试探性连接
低频扫描常表现为大量短连接或半开连接,不完成握手就换目标。nftables 可通过以下方式精准捕获:
- 定义一个每 60 秒最多允许 8 次新连接的 meter:
nft add meter inet firewall scan_meter { type ipv4_addr size 65536; key ip saddr; rate 8/60s burst 3; } - 只对 TCP SYN 包且连接状态为 invalid 的流量触发 meter:
nft add rule inet firewall input tcp flags & (fin | syn | rst | ack) == syn ct state invalid @scan_meter - 匹配后将源 IP 加入带超时的动态黑名单 set:
nft add element inet firewall temp_block { @scan_meter . timeout 300s }
基于端口与路径广度的联动判断
单一端口试探不算异常,但跨端口+跨路径组合就是典型低频扫描。nftables 本身不解析 URL,但可通过日志脚本联动:
- 在 nginx 日志中统计 5 分钟内访问 ≥3 个不同非白名单路径(如 /wp-admin/, /.git/, /phpmyadmin/)且命中 ≥2 个端口(80/443/8080)的 IP
- 由 Python 脚本将该 IP 写入 nftables 的 ipset:
nft add element inet firewall lowfreq_scan { 192.168.10.22 timeout 600s } - 在 input 链中加规则:若源 IP 在
lowfreq_scan中,且目的端口为 Web 常用端口,则直接 drop:nft add rule inet firewall input ip saddr @lowfreq_scan tcp dport { 80, 443, 8080 } drop
用 map 实现分级响应而非一刀切
误伤风险高时,不宜直接封禁。可用 map 将 IP 映射到不同动作,实现“先观察、再限制、最后封杀”:
- 创建 verdict map:
nft add map inet firewall scan_action { type ipv4_addr : verdict; } - 初始阶段写入限速动作:
nft add element inet firewall scan_action { 192.168.10.22 : limit rate 2/minute burst 1 } - 若该 IP 在限速后仍持续触发 meter,则更新为 drop:
nft add element inet firewall scan_action { 192.168.10.22 : drop } - 规则中调用:
nft add rule inet firewall input ip saddr @scan_action
日志闭环驱动策略迭代
每次封杀都应留下可分析痕迹,形成反馈循环:
- 对所有进入
temp_block或lowfreq_scan的流量添加 log prefix:log prefix "LOWFREQ_SCAN:" level warn - 用 journalctl 提取高频扫描路径:
journalctl -u nftables --since "2 hours ago" | grep LOWFREQ_SCAN | awk '{print $9}' | sort | uniq -c | sort -nr - 将高频路径哈希固化进静态 set,用于快速匹配:
nft add set inet firewall known_scan_paths { type ipv4_addr; flags interval; elements = { 185.143.224.0/22, 142.4.205.0/24 } }

















