商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > Ubuntu如何设置系统级网络过滤规则

Ubuntu如何设置系统级网络过滤规则

  发布于2026-08-21 阅读(0)

扫一扫,手机访问

在Ubuntu 22.04+版本中,系统默认将nftables作为后端。iptables命令实际上是调用iptables-nft兼容层来工作的。你需要通过update-alternatives --config iptables来确认所使用的版本。如果需要实现legacy行为,就必须进行切换操作,并禁用ufw/nftables。同时,规则要挂载到正确的链与hook点,并且要确保能够持久化保存下来。

Ubuntu如何设置系统级网络过滤规则

Ubuntu 默认不启用系统级网络过滤规则,必须手动启用并配置底层工具。直接改 /etc/ufw/ 或敲 ufw allow 22 只影响 UFW 层,不是真正的系统级过滤;要生效到内核 netfilter 层,得用 iptables-legacynft,且需持久化。

确认当前使用的是 iptables-legacy 还是 nftables

Ubuntu 22.04+ 默认用 nftables 后端,但很多脚本和文档仍写 iptables 命令——这时实际调用的是 iptables-nft,行为与传统 iptables-legacy 不同,尤其在链默认策略、日志格式、模块加载上容易出错。

  • 运行 update-alternatives --config iptables 查看当前指向;若显示 iptables-nft,而你需要兼容老规则(比如含 -m state 的),就得切到 iptables-legacy
  • 切过去后,务必运行 sudo systemctl disable --now ufw nftables,否则 UFW 和 nftables 会争抢 hook 点,导致规则不生效或冲突
  • iptables -L 输出里如果看到 policy DROP 但连接仍通,大概率是 nft 没清空旧规则,要用 sudo nft flush ruleset 先清场

添加一条真正生效的 INPUT 链规则

只执行 iptables -A INPUT -p tcp --dport 80 -j ACCEPT 是临时的,重启就丢。而且这条命令没指定 -i 接口或 -s 源地址,可能意外放行不该进来的流量。

  • 加规则前先设默认策略:iptables -P INPUT DROP(注意这是全局策略,执行后 SSH 会断,务必提前加好允许 SSH 的规则)
  • 允许本机回环:iptables -A INPUT -i lo -j ACCEPT
  • 允许已建立连接返回:iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(别用老式 -m state,它在 iptables-nft 下已被标记为 deprecated)
  • 保存规则:装 iptables-persistent 后,用 sudo netfilter-persistent sa ve,而不是 iptables-sa ve > /etc/iptables/rules.v4(后者在 systemd 环境下常被忽略)

用 dumpcap 配合过滤规则做诊断时的常见坑

dumpcap-f参数用的可是BPF语法,它和iptables规则是不互通的哦。要是你想验证某条iptables规则有没有生效,可不能靠dumpcap -f "port 22"来看包。为啥呢?因为啊,dumpcap捕获的是进入网卡的原始包,而iptables的INPUT链处理的是已经通过路由决策、准备交付给本地进程的包。这两者处理的包可不是一回事儿呢。

  • 要测 DROP 是否生效,得在另一台机器上 telnet 服务器IP 22,观察是否超时;dumpcap服务器上看到 SYN 包,不代表 iptables 放行了
  • dumpcap -i any -f "tcp and port 22" 能看到所有进出的 TCP 22 包,但无法区分是被 INPUT 接收还是被 FORWARD 转发——得配合 iptables -t filter -L -v -n 看计数器增长
  • 如果规则里用了 -m iprange --src-rangedumpcaphostnet 过滤无法等价模拟,BPF 不支持 IP 段范围匹配

系统级过滤的关键不在“加多少条规则”,而在明确每条规则挂在哪条链、哪个表、哪个 hook 点,以及是否被更高优先级的 nftables 规则覆盖。很多看似“没生效”的问题,根源是 iptables 命令实际走的是 nft 后端,而你写的规则没被正确翻译成 nft 表达式。

本文转载于:https://www.php.cn/faq/3025224.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注