讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux 怎么使用 iptables 允许已建立连接的数据包返回

雨杰酱_1882

雨杰酱_1882

发布时间:2026-08-06 07:36:20

|

736人浏览过

|

来源于php中文网

原创

核心是构建完整状态化过滤逻辑:先设iptables -P INPUT DROP,默认拒绝;再依次放行lo、ESTABLISHED/RELATED返回流量;最后显式开放NEW连接端口,缺一不可且顺序严格。

linux 怎么使用 iptables 允许已建立连接的数据包返回

要让 Linux 防火墙只放行已建立连接的返回流量,核心不是“允许 ESTABLISHED”,而是构建一套完整的状态化过滤逻辑:默认拒绝入站、放行本地回环、明确授权新连接入口,并靠连接跟踪机制自动识别返回包。

必须设置默认 DROP 策略

仅加一条 ACCEPT 规则没用——如果 INPUT 链默认是 ACCEPT,那所有流量都通了。必须先执行:

  • iptables -P INPUT DROP:把 INPUT 链默认策略设为丢弃
  • 这条命令要放在规则添加之前,否则规则无效
  • 执行后若 SSH 断连,说明没及时放行关键端口(如 22),需立即通过本地终端恢复

放行本地回环和已建立/关联连接

这两步缺一不可,顺序也不能颠倒:

CMIC Skill Scanner (Linux ARM64)
CMIC Skill Scanner (Linux ARM64)

使用 auto、native 或 external 引擎审计待安装的 skill 包或归档,并可选启用 LLM 语义分析。

下载
  • iptables -A INPUT -i lo -j ACCEPT:允许本地进程间通信(如数据库、监控服务)
  • iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT:这是真正放行返回包的关键规则
  • 必须同时包含 ESTABLISHED 和 RELATED —— FTP 数据连接、DNS 响应、ICMP 错误报文(如“目标不可达”)都属于 RELATED,漏掉会导致服务异常

显式开放新连接入口(按需)

出站请求(如 curl、ssh 到外部)本机可自由发起,但外部想连进来(如 SSH、HTTP),必须单独放行 NEW 连接:

  • iptables -A INPUT -p tcp --dport 22 -m conntrack --ctstate NEW -j ACCEPT
  • iptables -A INPUT -p tcp --dport 80 -m conntrack --ctstate NEW -j ACCEPT
  • 注意:--ctstate NEW 必须和具体端口、协议一起用,不能单独写;它只匹配首次握手的 SYN 包
  • 不开放 NEW,外部就无法发起连接,即使 ESTABLISHED 规则存在也无意义

验证与保存规则

配置完要检查是否生效:

  • iptables -L INPUT -v -n:查看 INPUT 链详细计数,确认 ESTABLISHED/RELATED 规则有命中包
  • conntrack -L:直接查看内核连接跟踪表,能看到活跃连接及其状态
  • Ubuntu/Debian 用 iptables-save > /etc/iptables/rules.v4;CentOS/RHEL 用 service iptables save 或 iptables-save > /etc/sysconfig/iptables

热门AI工具

更多
咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

4325

2025.10.13

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

395

2025.11.04

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

3770

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

3253

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2353

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

5690

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

5342

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3153

2023.07.20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

20

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn