服务器防火墙黑名单的核心作用是阻止特定IP或地址段的访问请求,适用于防御扫描、暴力破解等攻击;配置方式包括Windows防火墙、Linux iptables/nftables、Nginx/Apache应用层及云WAF四种场景。

服务器防火墙黑名单的核心作用是阻止特定 IP 地址或地址段的访问请求,适用于防御扫描、暴力破解、恶意爬虫等常见攻击。配置方式取决于你用的是操作系统自带防火墙(如 Windows 防火墙、iptables/nftables)、Web 服务器(如 Nginx/Apache),还是云平台 WAF。下面分场景说明关键操作:
Windows Server 防火墙黑名单
适用于内网管控或公网暴露的 Windows 服务器:
- 打开「高级安全 Windows Defender 防火墙」→ 左侧选「入站规则」→ 右键「新建规则」
- 类型选「自定义」→ 程序选「所有程序」→ 协议和端口保持默认
- 在「作用域」页,「远程 IP 地址」选「下列 IP 地址」→ 点「添加」填入要封禁的 IP 或 CIDR 段(如
192.168.5.100或203.124.0.0/16) - 动作选「阻止连接」→ 名称建议填
Block-Malicious-IP-202607方便后期识别 - 规则建好后,可双击编辑 → 「作用域」→ 「远程 IP 地址」→ 「编辑」追加新 IP,无需重建规则
Linux(iptables/nftables)基础封禁
适合轻量级服务器或容器宿主机:
- 封单个 IP:
sudo iptables -A INPUT -s 203.124.55.88 -j DROP
- 封 IP 段(如
/24):sudo iptables -A INPUT -s 203.124.55.0/24 -j DROP
- 保存规则(CentOS/RHEL):
sudo service iptables save
(Ubuntu/Debian 建议改用
nftables,语法更清晰,且iptables在新版内核中已为兼容层)
Nginx / Apache 应用层黑名单
适合只限制 Web 访问、不影响 SSH 或其他服务的场景:
- Nginx:在
http、server或location块中加入deny 203.124.55.88; deny 203.124.55.0/24; allow all; # 注意:deny 必须在 allow all 前,否则无效
修改后执行
sudo nginx -t && sudo systemctl reload nginx
宝塔Linux面板11.3.0下载宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- Apache(2.4+):在虚拟主机或目录配置中写
<RequireAll> Require all granted Require not ip 203.124.55.88 Require not ip 203.124.55.0/24 </RequireAll>
重启服务:
sudo systemctl restart apache2
云 WAF(如阿里云、腾讯云、华为云)黑白名单
适合已有业务接入 WAF 的用户,无需改动服务器:
- 登录控制台 → 进入「Web 应用防火墙」→ 选择对应域名 →「防护策略」→「黑白名单」
- 点「添加规则」→ 类型选「黑名单」→ 填 IP 或 CIDR(支持 IPv4/v6)→ 生效方式可选「永久」或「定时」
- 注意:白名单优先级高于黑名单;若同时配置,白名单 IP 不受黑名单影响
- 单域名限额因版本而异(企业版通常支持 5000 条),超限需升级或拆分策略
不复杂但容易忽略

















