一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

nftables 动态集合对象:自动封禁攻击 IP 的实现

时间:2026-07-20 16:45:53 编辑:袖梨 来源:一聚教程网

nftables动态集合实现攻击IP自动封禁,通过启用interval标志支持CIDR网段高效存储,配合timeout自动清理,避免规则重载中断连接;需创建带interval和timeout的集合,并在input链前添加查表丢包规则。

用 nftables 动态集合实现攻击 IP 自动封禁,关键是把黑名单从“一堆规则”变成内核里可高速查表、自动更新的数据结构。它不 reload、不中断连接、毫秒生效,还能混存单 IP 和 CIDR 网段,配合超时自动清理,真正适合生产环境的实时防护。

创建带 interval 和 timeout 的集合

必须启用 interval 标志,否则 /24 网段会被拆成 256 条独立记录,内存暴涨、匹配变慢;加上 timeout 后,条目过期自动消失,不用脚本定时 flush:

  • nft add set inet firewall blacklist { type ipv4_addr flags interval timeout 1h size 262144 }
  • size 建议设为预期最大条目数的 2–4 倍,避免哈希冲突拖慢匹配
  • timeout 单位支持 s/m/h/d,比如 30m 表示 30 分钟后自动移除

链中只写一条引用规则

集合本身不拦截流量,必须绑定到 input 链并靠前触发查表。这条规则要放在所有 accept 规则之前:

  • nft add chain inet firewall input { type filter hook input priority 0 ; policy drop ; }
  • nft add rule inet firewall input ip saddr @blacklist drop
  • 内核收到包后直接查 @blacklist,命中即丢,不走后续规则

运行时安全增删,零中断服务

所有操作热执行,不影响已有连接,也不触发规则重载:

  • 封单个 IP:nft add element inet firewall blacklist { 203.0.113.42 }
  • 封网段(/24、/16 均可):nft add element inet firewall blacklist { 198.51.100.0/24 }
  • 批量导入:while read ip; do [[ -n "$ip" ]] && nft add element inet firewall blacklist { "$ip" }; done
  • 切勿使用 nft flush set —— 这会瞬间清空全部条目,导致攻击流量漏入

对接外部信号触发自动封禁

识别攻击行为靠外部联动,集合只是执行终点:

  • SSH 暴力破解:用 fail2ban 解析 /var/log/auth.log,发现 5 次失败登录后执行 nft add element … timeout 1h
  • HTTP 异常请求:Nginx 记录 404 /wp-admin/ 或 400 /api/v1/login,Python 脚本提取 remote_addr 写入集合
  • 速率突增:在 input 链加 limit + counter,每 5 秒检查每 IP 每秒连接数,超阈值写入
  • 务必加日志前缀,例如 log prefix "BLOCK-AUTO:" level warn,便于回溯验证

热门栏目