最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
nftables 动态集合对象:自动封禁攻击 IP 的实现
时间:2026-07-20 16:45:53 编辑:袖梨 来源:一聚教程网
nftables动态集合实现攻击IP自动封禁,通过启用interval标志支持CIDR网段高效存储,配合timeout自动清理,避免规则重载中断连接;需创建带interval和timeout的集合,并在input链前添加查表丢包规则。
用 nftables 动态集合实现攻击 IP 自动封禁,关键是把黑名单从“一堆规则”变成内核里可高速查表、自动更新的数据结构。它不 reload、不中断连接、毫秒生效,还能混存单 IP 和 CIDR 网段,配合超时自动清理,真正适合生产环境的实时防护。
创建带 interval 和 timeout 的集合
必须启用 interval 标志,否则 /24 网段会被拆成 256 条独立记录,内存暴涨、匹配变慢;加上 timeout 后,条目过期自动消失,不用脚本定时 flush:
- nft add set inet firewall blacklist { type ipv4_addr flags interval timeout 1h size 262144 }
- size 建议设为预期最大条目数的 2–4 倍,避免哈希冲突拖慢匹配
- timeout 单位支持 s/m/h/d,比如 30m 表示 30 分钟后自动移除
链中只写一条引用规则
集合本身不拦截流量,必须绑定到 input 链并靠前触发查表。这条规则要放在所有 accept 规则之前:
- nft add chain inet firewall input { type filter hook input priority 0 ; policy drop ; }
- nft add rule inet firewall input ip saddr @blacklist drop
- 内核收到包后直接查 @blacklist,命中即丢,不走后续规则
运行时安全增删,零中断服务
所有操作热执行,不影响已有连接,也不触发规则重载:
- 封单个 IP:nft add element inet firewall blacklist { 203.0.113.42 }
- 封网段(/24、/16 均可):nft add element inet firewall blacklist { 198.51.100.0/24 }
- 批量导入:while read ip; do [[ -n "$ip" ]] && nft add element inet firewall blacklist { "$ip" }; done
- 切勿使用 nft flush set —— 这会瞬间清空全部条目,导致攻击流量漏入
对接外部信号触发自动封禁
识别攻击行为靠外部联动,集合只是执行终点:
- SSH 暴力破解:用 fail2ban 解析 /var/log/auth.log,发现 5 次失败登录后执行 nft add element … timeout 1h
- HTTP 异常请求:Nginx 记录 404 /wp-admin/ 或 400 /api/v1/login,Python 脚本提取 remote_addr 写入集合
- 速率突增:在 input 链加 limit + counter,每 5 秒检查每 IP 每秒连接数,超阈值写入
- 务必加日志前缀,例如 log prefix "BLOCK-AUTO:" level warn,便于回溯验证
相关文章
- 原神少女哥伦比娅怎么配队 九套月反应体系全覆盖 07-21
- 全民K歌网页版登录入口-全民K歌网页版登录 07-21
- 玩具熊的五夜后宫4代噩梦奇卡Nightmare Chica介绍 07-21
- 漫蛙漫画APP下载免费-最新安卓版官方安装包获取 07-21
- picACG哔咔漫画-2025最新版手机下载 07-21
- 《掌握巫师2攻略技能,成为真正的魔法大师》 07-21