发布于2026-07-16 阅读(0)
扫一扫,手机访问
排查iptables配置中的问题,说难不难,说简单也不简单。很多时候问题就藏在那些看似不起眼的细节里——规则顺序错了、端口没放开、或者压根儿就没加载对表。下面这套排查流程,基本上能把绝大多数坑都踩一遍。

第一步,先看一眼当前的规则集长什么样,心里有个底。
sudo iptables -L -n -v
-L:列出所有规则。-n:以数字形式显示地址和端口,不解析主机名,速度更快且避免干扰。-v:显示详细信息,包括每条规则的匹配次数和字节数。如果问题出在某个具体链上,比如INPUT链接收不到数据包,那就单独看它。
sudo iptables -L INPUT -n -v
-v输出的匹配次数是个宝贝——哪条规则被命中得多,哪条规则压根没被触发,一目了然。用grep过滤一下更快。
sudo iptables -L INPUT -n -v | grep "MATCH"
iptables-sa ve和iptables-restore怀疑配置文件出问题?先把当前配置存个档,然后恢复到一个已知能用的状态,对比一下差异。
sudo iptables-sa ve > /etc/iptables/rules.v4
恢复操作:
sudo iptables-restore < /etc/iptables/rules.v4
iptables -t nat -L检查NAT规则端口转发、SNAT/DNAT出了问题,多半和NAT表有关。别只在filter表里打转,nat表也得瞧一瞧。
sudo iptables -t nat -L -n -v
iptables -t mangle -L检查mangle表规则如果涉及到修改数据包头部、做流量整形或标记,那mangle表就是重点排查对象。
sudo iptables -t mangle -L -n -v
iptables -t raw -L检查raw表规则raw表主要用来绕过连接跟踪(conntrack)。如果你发现某些数据包莫名其妙没有被跟踪,或者希望免除状态检查,先看raw表。
sudo iptables -t raw -L -n -v
iptables -t filter -L检查filter表规则filter表是最常用的默认表,一般用来控制数据包的“放行”或“丢弃”。如果防火墙行为异常,filter表是查漏补缺的主战场。
sudo iptables -t filter -L -n -v
iptables -I INPUT -j DROP进行测试有时候调试需要“隔离嫌疑规则”。先把它删掉,看看问题是否消失,就能定位到问题所在。
sudo iptables -D INPUT -j DROP
怀疑某个端口被误封了?临时加一条放行规则试试,确认问题范围。
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
如果实在是改得一头雾水,干脆重置——先把所有规则清空,从零开始搭一套干净的规则集。
sudo iptables -F
清空了规则,自定义链还留着呢。如果之前建了不少自定义链,顺手删掉。
sudo iptables -X
重置所有规则的匹配计数器,方便接下来做新的流量观察。
sudo iptables -Z
按照这个顺序走一遍,绝大多数iptables配置问题都能被揪出来。如果还是没搞定,不妨把规则导出成文本,逐条检查逻辑顺序,或者去社区抛个问题。记住,排查的核心思路只有一个:缩小范围,隔离变量。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8