0

0

Linux 安全:如何用 iptables 编写严格防火墙策略

冰川箭仙

冰川箭仙

发布时间:2025-11-22 21:29:02

|

1042人浏览过

|

来源于php中文网

原创

答案:构建严格iptables防火墙需设默认drop策略,先允许lo接口及已建立连接,再按需开放ssh、http等端口,限制出入站流量,防范常见攻击,并保存规则。

linux 安全:如何用 iptables 编写严格防火墙策略

在 Linux 系统中,iptables 是一个强大且灵活的防火墙工具,能够精确控制进出系统的网络流量。要构建一个严格的安全策略,不能只依赖默认的 ACCEPT 规则,而应采用“默认拒绝、按需放行”的原则。以下是编写严格防火墙策略的核心步骤和最佳实践。

1. 设置默认策略为 DROP

最核心的原则是:默认丢弃所有未明确允许的流量。这能最大限度减少攻击面。

# 清空现有规则(谨慎操作,避免断开远程连接)
iptables -F
iptables -X

# 设置默认策略:INPUT(入站)、OUTPUT(出站)、FORWARD(转发)全部 DROP
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

注意:如果你通过 SSH 远程管理服务器,务必先放行 SSH 流量,否则会立即断连。

2. 允许本地回环通信

许多系统服务依赖本地 loopback 接口(127.0.0.1),必须显式放行。

# 允许 lo 接口上的所有流量
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

3. 允许已建立的连接通过

对于已经发起的合法连接(如你访问网站产生的响应),系统需要允许返回数据包进入。

# 放行与已建立或相关的连接流量
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT

使用 conntrack 模块可准确识别连接状态,比旧的 `-m state` 更现代可靠。

4. 按需开放入站服务端口

只开放必要的服务,例如 SSH、HTTP/HTTPS。

SumiNote
SumiNote

一款服务留学生的AI学习神器

下载
# 允许 SSH(建议改用非标准端口并配合密钥登录)
iptables -A INPUT -p tcp --dport 22 --syn -j ACCEPT

# 允许 HTTP 和 HTTPS
iptables -A INPUT -p tcp --dport 80 --syn -j ACCEPT
iptables -A INPUT -p tcp --dport 443 --syn -j ACCEPT

使用 --syn 只匹配新连接的 SYN 包,防止伪造 ACK 包绕过检测。

5. 控制出站流量(最小化原则)

限制服务器主动发起的连接,防止被入侵后对外发起攻击或数据外泄。

# 允许 DNS 查询(TCP/UDP 53)
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT

# 允许 NTP 时间同步
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT

# 允许访问远程 Web 服务(更新、API 调用等)
iptables -A OUTPUT -p tcp --dport 80 --syn -j ACCEPT
iptables -A OUTPUT -p tcp --dport 443 --syn -j ACCEPT

可根据实际需求添加特定 IP 或域名对应的出站规则。

6. 防御常见攻击

加入一些基础防护规则,提升安全性。

# 防止 ping 洪水攻击(可选:完全禁 ping)
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT

# 封禁无效报文(如 SYN+FIN 包)
iptables -A INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP

# 防止 SYN Flood(结合 connlimit)
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 50 -j REJECT

7. 保存规则并设置开机生效

iptables 规则是临时的,重启后失效,必须持久化。

# Debian/Ubuntu
apt install iptables-persistent
iptables-save > /etc/iptables/rules.v4

# CentOS/RHEL
service iptables save
或使用:/usr/libexec/iptables/iptables.init save

基本上就这些。一个严格的 iptables 策略关键在于:默认拒绝、细粒度控制、最小权限开放。定期审查规则、结合日志(dmesg 或 syslog)分析异常流量,能进一步提升系统安全性。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1774

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

569

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2340

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

43

2026.01.19

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

196

2023.11.24

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

483

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

448

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

3244

2024.03.12

Swift iOS架构设计与MVVM模式实战
Swift iOS架构设计与MVVM模式实战

本专题聚焦 Swift 在 iOS 应用架构设计中的实践,系统讲解 MVVM 模式的核心思想、数据绑定机制、模块拆分策略以及组件化开发方法。内容涵盖网络层封装、状态管理、依赖注入与性能优化技巧。通过完整项目案例,帮助开发者构建结构清晰、可维护性强的 iOS 应用架构体系。

3

2026.03.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Rust 教程
Rust 教程

共28课时 | 6.5万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 842人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号