0

0

Linux 安全:如何用 iptables 编写严格防火墙策略

冰川箭仙

冰川箭仙

发布时间:2025-11-22 21:29:02

|

1042人浏览过

|

来源于php中文网

原创

答案:构建严格iptables防火墙需设默认DROP策略,先允许lo接口及已建立连接,再按需开放SSH、HTTP等端口,限制出入站流量,防范常见攻击,并保存规则。

linux 安全:如何用 iptables 编写严格防火墙策略

在 Linux 系统中,iptables 是一个强大且灵活的防火墙工具,能够精确控制进出系统的网络流量。要构建一个严格的安全策略,不能只依赖默认的 ACCEPT 规则,而应采用“默认拒绝、按需放行”的原则。以下是编写严格防火墙策略的核心步骤和最佳实践。

1. 设置默认策略为 DROP

最核心的原则是:默认丢弃所有未明确允许的流量。这能最大限度减少攻击面。

# 清空现有规则(谨慎操作,避免断开远程连接)
iptables -F
iptables -X

# 设置默认策略:INPUT(入站)、OUTPUT(出站)、FORWARD(转发)全部 DROP
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

注意:如果你通过 SSH 远程管理服务器,务必先放行 SSH 流量,否则会立即断连。

2. 允许本地回环通信

许多系统服务依赖本地 loopback 接口(127.0.0.1),必须显式放行。

# 允许 lo 接口上的所有流量
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

3. 允许已建立的连接通过

对于已经发起的合法连接(如你访问网站产生的响应),系统需要允许返回数据包进入。

# 放行与已建立或相关的连接流量
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT

使用 conntrack 模块可准确识别连接状态,比旧的 `-m state` 更现代可靠。

4. 按需开放入站服务端口

只开放必要的服务,例如 SSH、HTTP/HTTPS。

ImgCreator AI
ImgCreator AI

一款AI图像生成工具,适合创建插图、动画和概念设计图像。

下载
# 允许 SSH(建议改用非标准端口并配合密钥登录)
iptables -A INPUT -p tcp --dport 22 --syn -j ACCEPT

# 允许 HTTP 和 HTTPS
iptables -A INPUT -p tcp --dport 80 --syn -j ACCEPT
iptables -A INPUT -p tcp --dport 443 --syn -j ACCEPT

使用 --syn 只匹配新连接的 SYN 包,防止伪造 ACK 包绕过检测。

5. 控制出站流量(最小化原则)

限制服务器主动发起的连接,防止被入侵后对外发起攻击或数据外泄。

# 允许 DNS 查询(TCP/UDP 53)
iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 53 -j ACCEPT

# 允许 NTP 时间同步
iptables -A OUTPUT -p udp --dport 123 -j ACCEPT

# 允许访问远程 Web 服务(更新、API 调用等)
iptables -A OUTPUT -p tcp --dport 80 --syn -j ACCEPT
iptables -A OUTPUT -p tcp --dport 443 --syn -j ACCEPT

可根据实际需求添加特定 IP 或域名对应的出站规则。

6. 防御常见攻击

加入一些基础防护规则,提升安全性。

# 防止 ping 洪水攻击(可选:完全禁 ping)
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT

# 封禁无效报文(如 SYN+FIN 包)
iptables -A INPUT -p tcp --tcp-flags ALL FIN,URG,PSH -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP

# 防止 SYN Flood(结合 connlimit)
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 50 -j REJECT

7. 保存规则并设置开机生效

iptables 规则是临时的,重启后失效,必须持久化。

# Debian/Ubuntu
apt install iptables-persistent
iptables-save > /etc/iptables/rules.v4

# CentOS/RHEL
service iptables save
或使用:/usr/libexec/iptables/iptables.init save

基本上就这些。一个严格的 iptables 策略关键在于:默认拒绝、细粒度控制、最小权限开放。定期审查规则、结合日志(dmesg 或 syslog)分析异常流量,能进一步提升系统安全性。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1011

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

60

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

367

2025.12.29

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

180

2023.11.24

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

324

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

401

2023.11.14

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

1566

2024.03.12

http与https有哪些区别
http与https有哪些区别

http与https的区别:1、协议安全性;2、连接方式;3、证书管理;4、连接状态;5、端口号;6、资源消耗;7、兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1928

2024.08.16

c++主流开发框架汇总
c++主流开发框架汇总

本专题整合了c++开发框架推荐,阅读专题下面的文章了解更多详细内容。

80

2026.01.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Rust 教程
Rust 教程

共28课时 | 4.3万人学习

PHP自制框架
PHP自制框架

共8课时 | 0.6万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 785人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号