发布于2026-07-13 阅读(0)
扫一扫,手机访问
在iptables里添加自定义链,其实就跟给工具箱多加一层抽屉一样——把特定的规则单独打包,管理起来清爽不少。下面直接看步骤。

先看看当前链的布局:
iptables -L --line-numbers
这一步不是必须的,但能让你心里有数,知道现有规则排得怎么样。
新建一个自定义链:用iptables -N命令。比如搞个叫MY_CUSTOM_CHAIN的链:
iptables -N MY_CUSTOM_CHAIN往这个新链里塞规则:需求是什么就加什么。比如想拒绝所有进来的TCP连接:
iptables -A MY_CUSTOM_CHAIN -p tcp -j DROP把自定义链挂到主链上:想让进来的TCP流量先经过MY_CUSTOM_CHAIN?那就把它引用到INPUT链里:
iptables -A INPUT -p tcp -j MY_CUSTOM_CHAIN如果你不想每次手工敲一堆命令,写个脚本跑一遍就行。下面这个脚本干了和上面一样的事:
#!/bin/bash
# 创建自定义链
iptables -N MY_CUSTOM_CHAIN
# 在自定义链中添加规则
iptables -A MY_CUSTOM_CHAIN -p tcp -j DROP
# 将自定义链应用到INPUT链
iptables -A INPUT -p tcp -j MY_CUSTOM_CHAIN
保存成add_custom_chain.sh,加个执行权限:
chmod +x add_custom_chain.sh
然后执行:
./add_custom_chain.sh
备份当前规则:动手之前,务必把现有的iptables规则存一份。万一新规则搞出问题,还能快速滚回去:
iptables-sa ve > /etc/iptables/rules.v4权限问题:修改iptables规则需要root权限,要么切到root用户,要么记得每条命令前加sudo。
先测试再上线:生产环境直接怼新规则?风险不小。建议先在测试环境跑一遍,确认规则没把正常服务给拦掉,再部署到线上。
按上面这些步骤走,自定义链就能顺利用起来了。规则逻辑清晰,后续维护也省心。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8