防攻击的连接限制需按“入口控制→内核抗压→应用兜底”三层配置,单靠一条iptables规则无效;限单IP新建连接频率应优先用hashlimit模块(如--hashlimit 3/sec --hashlimit-mode srcip),配合--syn、-j ACCEPT与后续-j DROP闭环,并置于ESTABLISHED规则之后、其他ACCEPT之前,同时须调大tcp_max_syn_backlog并合理设置connlimit与fail2ban协同防护。

直接说结论:防攻击的连接限制不是加一条 iptables 规则就能完事,得按“入口控制→内核抗压→应用兜底”三层来配,否则容易被绕过或自己卡死。
怎么用 iptables 限单 IP 新建连接频率
这是最常用也最容易写错的一层。重点不是封 IP,而是让暴力扫描工具发不出连续请求。
- 用
hashlimit模块比limit更稳:iptables -A INPUT -p tcp --syn --dport 22 -m hashlimit --hashlimit-name ssh-syn --hashlimit-mode srcip --hashlimit 3/sec --hashlimit-burst 10 -j ACCEPT - 必须紧跟在 ESTABLISHED 规则之后、其他 ACCEPT 规则之前,否则规则不生效
-
--hashlimit-burst别设太高(比如 50+),否则起不到限速作用;设太低(如 1)会导致合法用户重连失败 - 别忘了最后加一条
iptables -A INPUT -p tcp --syn --dport 22 -j DROP拦住超限请求
为什么开了 tcp_syncookies 还要调大 tcp_max_syn_backlog
因为 tcp_syncookies=1 是保命机制,但不是万能的——它只在半连接队列满时启用。如果队列本身太小,还没到满就丢包,syncookies 根本没机会触发。
- 查当前值:
cat /proc/sys/net/ipv4/tcp_max_syn_backlog,常见默认是 1024 或 512 - 建议设为 4096 或更高(高并发服务可到 8192),写入
/etc/sysctl.conf:net.ipv4.tcp_max_syn_backlog = 4096 - 同时检查
net.core.somaxconn,它要 ≥tcp_max_syn_backlog,否则全连接队列会先堵住 - 改完必须运行
sysctl -p生效,且重启后不会自动恢复(除非写进配置文件)
fail2ban 和 ufw limit 的区别在哪
很多人以为装了 fail2ban 就不用配 ufw limit,其实它们管的是不同阶段:ufw limit 是网络层限速,fail2ban 是日志层封 IP。
-
ufw limit 22是基于连接新建速率做临时拒绝(默认 30 秒内最多 6 个新连接),不依赖日志,响应快但粒度粗 - fail2ban 解析
/var/log/auth.log,靠匹配失败登录行数触发封禁,能识别用户名、密码爆破模式,但延迟高(至少几十秒) - 两者可以共存:ufw limit 挡掉 90% 扫描器,fail2ban 再捞漏网之鱼并长期封禁
- 注意 fail2ban 的
findtime和maxretry要匹配业务实际——比如 API 登录接口设成 60 秒内 5 次失败,比 SSH 的 10 分钟内 3 次更严格
用 connlimit 防慢速攻击时容易踩什么坑
connlimit 看似简单,但一开就断连的情况很常见,问题多出在“并发”定义和匹配位置上。
- 规则必须加在
INPUT链靠前位置,且放在所有ESTABLISHED规则之后,否则会把已建立连接误判为新连接 -
--connlimit-above 30指的是每个源 IP 当前 ESTABLISHED 状态连接数,不是新建连接数;对 HTTP 短连接影响小,但对长连接(如 WebSocket、数据库连接)极易误杀 - 别对整个
INPUT链用,应限定端口:iptables -A INPUT -p tcp --dport 80 -m connlimit --connlimit-above 50 -j REJECT - 测试时用
ss -nt src 192.168.1.100 | wc -l查某 IP 当前连接数,比猜更可靠
真正难的不是写哪条命令,而是判断该在哪一层动手——SYN 洪水得调内核参数,SSH 暴力破解得靠日志分析,HTTP 接口刷量得靠 Nginx 限流。混用或漏掉某一层,防护效果就会断档。


















