商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > Linux怎么配置防火墙拦截海外流量 Linux下IPSet与GeoIP配合详解

Linux怎么配置防火墙拦截海外流量 Linux下IPSet与GeoIP配合详解

  发布于2026-05-22 阅读(0)

扫一扫,手机访问

服务器安全运维中,拦截海外流量是一个常见且有效的防护策略。但具体怎么拦,才能既高效又稳定,这里面有不少门道。

直接说结论:最稳妥、性能可控且易于维护的方案,是组合使用 ipsetiptables。至于另一个常被提及的 xt_geoip 模块,虽然内存占用小,但编译麻烦、内核兼容性要求高,对于新部署的环境,并不推荐。

linux怎么配置防火墙拦截海外流量 linux下ipset与geoip配合详解

为什么不能简单粗暴地写几百条 iptables 规则?

核心原因在于性能。iptables 的规则匹配是顺序执行的,每个数据包都要从规则链的第一条开始,逐条比对,直到命中动作(如 ACCEPT 或 DROP)。

想象一下,当规则数量膨胀到几百条时,每个入境连接都要经历数百次条件判断。在高并发访问的场景下,CPU 会浪费大量时间在遍历规则上,直接拖慢 SSH 登录或 HTTP 请求的响应速度。

ipset 的妙处就在于,它把需要匹配的 IP 段(比如所有国内 IP)存储在一个哈希表里。在 iptables 中,只需要一条规则:-m set --match-set cn_ips src,就能完成一次 O(1) 复杂度的查找。实测表明,在主流配置的服务器上,这种方案的吞吐量损失几乎可以忽略不计。

所以,务必记住这个操作顺序:先创建 ipset 集合并导入 IP 段,再让 iptables 去引用这个集合。千万别用循环语句批量添加数百条 iptables -A INPUT -s x.x.x.x/xx -j ACCEPT 规则,那等于亲手制造了一个性能瓶颈。

如何获取并导入最新的国内 IP 段?

权威的数据源是 APNIC(亚太互联网络信息中心)发布的 delegated-apnic-latest 文件,它每日更新。不过,原始数据格式并非直接的 CIDR,需要一点转换。

下面这条组合命令,在 CentOS、RHEL 或 Ubuntu 等常见系统上都能直接运行,完成数据获取、格式转换并导入 ipset:

curl -s http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest \
  | awk -F\| '$2=="CN" && $3=="ipv4" { printf "%s/%d\n", $4, 32-log($5)/log(2) }' \
  | grep -v "0.0.0.0" > /tmp/cn_cidr.txt

ipset create cn_ips hash:net
while read cidr; do
  [ -n "$cidr" ] && ipset add cn_ips "$cidr"
done < /tmp/cn_cidr.txt

这里有几点需要留意:

  • 命令中的 log($5)/log(2) 是关键,它负责将 IP 地址数量转换为对应的 CIDR 前缀长度(例如,65536个地址对应 /16)。
  • grep -v "0.0.0.0" 用于过滤掉数据中可能存在的无效条目。
  • 如果执行时提示集合已存在,可以先使用 ipset flush cn_ips 清空现有内容,或者用 ipset destroy cn_ips 删除后重建。

如何设计 iptables 链,避免“误伤”自己?

一个常见的错误是,直接添加一条规则:iptables -A INPUT -m set ! --match-set cn_ips src -j DROP。这会导致所有非国内 IP 的流量都被丢弃,包括服务器本地的 loopback 地址(127.0.0.1)、内部管理网络以及 Docker 创建的虚拟网桥流量,后果可能是服务异常甚至无法远程登录。

正确的做法是建立清晰的放行顺序。推荐创建一个自定义链来专门处理地理过滤逻辑:

iptables -N GEO_FILTER
iptables -A INPUT -j GEO_FILTER

# 第一步:放行所有可信的本地和内网流量
iptables -A GEO_FILTER -s 127.0.0.1 -j RETURN
iptables -A GEO_FILTER -s 10.0.0.0/8 -j RETURN
iptables -A GEO_FILTER -s 172.16.0.0/12 -j RETURN
iptables -A GEO_FILTER -s 192.168.0.0/16 -j RETURN

# 第二步:放行国内 IP 段
iptables -A GEO_FILTER -m set --match-set cn_ips src -j RETURN

# 第三步:最后处理剩余流量(上线前建议先记录日志)
iptables -A GEO_FILTER -j LOG --log-prefix "GEO_DROP: "
iptables -A GEO_FILTER -j DROP

这个结构的关键在于理解 RETURN 的动作:它并非“跳过”,而是跳出当前自定义链,返回到调用它的主链(这里是 INPUT 链)继续执行后续规则。因此,必须确保 INPUT 链的默认策略(Policy)是 ACCEPT,否则所有未被显式放行的流量仍会被默认策略拒绝。

另外,强烈建议在正式 DROP 之前先配置 LOG 规则,并加上易于识别的日志前缀。这样,可以通过 dmesg | grep GEO_DROP 命令,快速验证拦截是否按预期工作,排查潜在问题。

让规则持续生效:定时更新与防踩坑指南

APNIC 的数据虽然每日更新,但国内 IP 段总体稳定,每周更新一次完全足够。可以设置一个每周一凌晨运行的定时任务。

首先,将更新逻辑写入脚本,例如 /root/update-cn-ips.sh。脚本的核心要点包括:

  • 使用 ipset flush cn_ips 来清空集合,而不是销毁后重建。因为直接 destroy 会导致正在引用该集合的 iptables 规则报错 “set not found”。
  • 做好错误处理,如下载失败时应退出并告警,避免静默失败导致集合为空。

然后,通过 crontab 添加任务:

0 3 * * 1 /root/update-cn-ips.sh

更新后,别忘了保存 iptables 规则,否则服务器重启后所有手动配置都会丢失:

  • CentOS/RHEL: iptables-sa ve > /etc/sysconfig/iptables
  • Debian/Ubuntu: iptables-sa ve > /etc/iptables/rules.v4

最后是一个极易被忽略的坑:如果系统同时启用了 ufwfirewalld 这类更上层的防火墙管理工具,它们可能会覆盖或清理你手动配置的 iptables 规则。在部署方案前,请确认它们已被停止并禁用:

systemctl stop ufw firewalld
systemctl disable ufw firewalld

遵循以上步骤,你就能搭建一个高效、稳定且易于维护的海外流量拦截体系,在提升安全性的同时,确保服务性能不受影响。

本文转载于:https://www.php.cn/faq/2408610.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注