讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux怎么配置nftables防火墙规则

夏辰酱_2264

夏辰酱_2264

发布时间:2026-06-18 06:10:36

|

825人浏览过

|

来源于php中文网

原创

直接上手可用的nftables配置需先清空旧规则并选用inet协议族(同时支持IPv4/IPv6),创建表nft add table inet filter和默认drop的input链,再按顺序添加lo、ct state established/related、tcp dport 22 ct state new等规则,最后导出至/etc/nftables.conf并启用服务。

linux怎么配置nftables防火墙规则

直接上手就能用,但别跳过清空旧规则和选对协议族这两步,否则后续规则可能不生效或 IPv6 被意外放行。

怎么创建基础表和链(inet vs ip)

用 inet 表能同时管 IPv4 和 IPv6,省得建两套规则;但 NAT 类操作(如 SNAT/DNAT)必须用 ip 或 ip6,inet 不支持。生产环境推荐先建 inet filter 做过滤,再单独建 ip nat 做地址转换。

  • nft add table inet filter —— 创建双栈过滤表
  • nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; } —— 输入链默认丢弃,这是白名单模式的安全基线
  • 如果只跑 IPv4 且要配端口转发,改用 nft add table ip nat,否则 dnat 规则会报错 unknown operation

怎么写一条有效的放行规则(ct state 是关键)

旧 iptables 里常用的 -m state --state ESTABLISHED,RELATED 在 nftables 中已被弃用,必须用 ct state;而且 ct state 必须放在匹配条件前,顺序错了规则就无效。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • nft add rule inet filter input ct state { established, related } accept —— 放行已有连接(注意花括号和空格)
  • nft add rule inet filter input iif lo accept —— 允许回环通信,这条必须在 ct state 之前加,否则本地服务调用可能失败
  • SSH 放行要带协议: nft add rule inet filter input tcp dport 22 ct state new accept —— ct state new 明确限定只处理新建连接,避免状态绕过

怎么保存规则并开机自启(/etc/nftables.conf 不是唯一路径)

nft list ruleset 输出的是当前运行时规则,不等于持久化配置。系统启动时加载的其实是 /etc/nftables.conf,但很多发行版(如 Ubuntu 22.04+)默认该文件为空,需要手动写入或用 nft export 生成。

  • 导出当前规则:nft export > /etc/nftables.conf(覆盖写入)
  • 验证语法:nft -f /etc/nftables.conf —— 如果报错,说明文件里有非法字符或缩进问题(nftables 不认 tab 缩进,只认空格)
  • 启用服务:systemctl enable --now nftables —— 注意不是 nftables.service 就是 nftables,CentOS/RHEL 8+ 和 Debian 12+ 都用后者
  • 禁用 iptables 冲突:systemctl disable --now iptables ip6tables,否则两者规则会互相干扰

常见错误:规则写了但没生效?检查这三点

最常踩的坑不是语法错,而是链没挂到钩子、表没选对族、或者规则顺序颠倒。

  • nft list chain inet filter input 看输出里有没有 hook input 字样——没有说明链没绑定到 netfilter 钩子,只是个空容器
  • nft list ruleset | grep -A5 "chain.*input" 查看规则是否按预期顺序排列,nftables 是从上到下匹配,accept 写太靠后会被前面的 drop 拦住
  • 执行 nft add rule inet filter input tcp dport 80 accept 后仍连不上,用 tcpdump -i any port 80 确认包是否真到了本机——如果根本没抓到,说明问题在路由或网卡层,不是防火墙的事

真正麻烦的从来不是写一条规则,而是搞清楚数据包到底走哪条链、在哪一级被拦下、状态跟踪是否开启——这些没法靠抄命令解决,得结合 nft monitor trace 和连接跟踪日志一起看。

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

3830

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

3293

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2433

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

5850

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

5502

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3253

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2745

2023.07.20

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2959

2023.07.25

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn