发布于2026-05-22 阅读(0)
扫一扫,手机访问
在服务器安全运维中,拦截海外流量是一个常见且有效的防护策略。但具体怎么拦,才能既高效又稳定,这里面有不少门道。
直接说结论:最稳妥、性能可控且易于维护的方案,是组合使用 ipset 和 iptables。至于另一个常被提及的 xt_geoip 模块,虽然内存占用小,但编译麻烦、内核兼容性要求高,对于新部署的环境,并不推荐。

核心原因在于性能。iptables 的规则匹配是顺序执行的,每个数据包都要从规则链的第一条开始,逐条比对,直到命中动作(如 ACCEPT 或 DROP)。
想象一下,当规则数量膨胀到几百条时,每个入境连接都要经历数百次条件判断。在高并发访问的场景下,CPU 会浪费大量时间在遍历规则上,直接拖慢 SSH 登录或 HTTP 请求的响应速度。
而 ipset 的妙处就在于,它把需要匹配的 IP 段(比如所有国内 IP)存储在一个哈希表里。在 iptables 中,只需要一条规则:-m set --match-set cn_ips src,就能完成一次 O(1) 复杂度的查找。实测表明,在主流配置的服务器上,这种方案的吞吐量损失几乎可以忽略不计。
所以,务必记住这个操作顺序:先创建 ipset 集合并导入 IP 段,再让 iptables 去引用这个集合。千万别用循环语句批量添加数百条 iptables -A INPUT -s x.x.x.x/xx -j ACCEPT 规则,那等于亲手制造了一个性能瓶颈。
权威的数据源是 APNIC(亚太互联网络信息中心)发布的 delegated-apnic-latest 文件,它每日更新。不过,原始数据格式并非直接的 CIDR,需要一点转换。
下面这条组合命令,在 CentOS、RHEL 或 Ubuntu 等常见系统上都能直接运行,完成数据获取、格式转换并导入 ipset:
curl -s http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest \
| awk -F\| '$2=="CN" && $3=="ipv4" { printf "%s/%d\n", $4, 32-log($5)/log(2) }' \
| grep -v "0.0.0.0" > /tmp/cn_cidr.txt
ipset create cn_ips hash:net
while read cidr; do
[ -n "$cidr" ] && ipset add cn_ips "$cidr"
done < /tmp/cn_cidr.txt
这里有几点需要留意:
log($5)/log(2) 是关键,它负责将 IP 地址数量转换为对应的 CIDR 前缀长度(例如,65536个地址对应 /16)。grep -v "0.0.0.0" 用于过滤掉数据中可能存在的无效条目。ipset flush cn_ips 清空现有内容,或者用 ipset destroy cn_ips 删除后重建。一个常见的错误是,直接添加一条规则:iptables -A INPUT -m set ! --match-set cn_ips src -j DROP。这会导致所有非国内 IP 的流量都被丢弃,包括服务器本地的 loopback 地址(127.0.0.1)、内部管理网络以及 Docker 创建的虚拟网桥流量,后果可能是服务异常甚至无法远程登录。
正确的做法是建立清晰的放行顺序。推荐创建一个自定义链来专门处理地理过滤逻辑:
iptables -N GEO_FILTER iptables -A INPUT -j GEO_FILTER # 第一步:放行所有可信的本地和内网流量 iptables -A GEO_FILTER -s 127.0.0.1 -j RETURN iptables -A GEO_FILTER -s 10.0.0.0/8 -j RETURN iptables -A GEO_FILTER -s 172.16.0.0/12 -j RETURN iptables -A GEO_FILTER -s 192.168.0.0/16 -j RETURN # 第二步:放行国内 IP 段 iptables -A GEO_FILTER -m set --match-set cn_ips src -j RETURN # 第三步:最后处理剩余流量(上线前建议先记录日志) iptables -A GEO_FILTER -j LOG --log-prefix "GEO_DROP: " iptables -A GEO_FILTER -j DROP
这个结构的关键在于理解 RETURN 的动作:它并非“跳过”,而是跳出当前自定义链,返回到调用它的主链(这里是 INPUT 链)继续执行后续规则。因此,必须确保 INPUT 链的默认策略(Policy)是 ACCEPT,否则所有未被显式放行的流量仍会被默认策略拒绝。
另外,强烈建议在正式 DROP 之前先配置 LOG 规则,并加上易于识别的日志前缀。这样,可以通过 dmesg | grep GEO_DROP 命令,快速验证拦截是否按预期工作,排查潜在问题。
APNIC 的数据虽然每日更新,但国内 IP 段总体稳定,每周更新一次完全足够。可以设置一个每周一凌晨运行的定时任务。
首先,将更新逻辑写入脚本,例如 /root/update-cn-ips.sh。脚本的核心要点包括:
ipset flush cn_ips 来清空集合,而不是销毁后重建。因为直接 destroy 会导致正在引用该集合的 iptables 规则报错 “set not found”。然后,通过 crontab 添加任务:
0 3 * * 1 /root/update-cn-ips.sh
更新后,别忘了保存 iptables 规则,否则服务器重启后所有手动配置都会丢失:
iptables-sa ve > /etc/sysconfig/iptablesiptables-sa ve > /etc/iptables/rules.v4最后是一个极易被忽略的坑:如果系统同时启用了 ufw 或 firewalld 这类更上层的防火墙管理工具,它们可能会覆盖或清理你手动配置的 iptables 规则。在部署方案前,请确认它们已被停止并禁用:
systemctl stop ufw firewalld systemctl disable ufw firewalld
遵循以上步骤,你就能搭建一个高效、稳定且易于维护的海外流量拦截体系,在提升安全性的同时,确保服务性能不受影响。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9