平时做技术实践时,很多问题不是概念不会,而是细节没串起来。拿“Iptables防火墙iprange模块扩展匹配规则”来说,它看着像小点,放到项目里常会牵出环境、配置、兼容性和维护成本。下面按实际采用顺序,把思路、关键写法和容易踩坑的地方讲清楚,便于大家直接对照操作。
Iptables防火墙iprange模块扩展匹配规则
结合项目来看,iprange模块能够同时设置多个IP或者设置IP的某一段连续的范围,借助iprange模块能够对多个来源地址同时设置策略。
iprange模块的参数:
--src-range:指定源地址范围。--dst-range:指定目标地址范围。! --src-range:非指定的源地址。! --dst-range:非指定的目标地址。
能够在参数前面加!号表示去反。
案例:
实际处理时,源地址范围为192.168.20.10-192.168.20.19的IP地址都不允许ping192.168.20.20这个目标地址。
1)编写防火墙规则
在INPUT链的filter表中添加对应的规则。
1.无需指定目标地址
[root@jxl-1 ~]# iptables -t filter -I INPUT -p icmp -m iprange --src-range 192.168.20.10-192.168.20.19 -j DROP
2.也可以指定目标地址,效果都一样
[root@jxl-1 ~]# iptables -t filter -I INPUT -p icmp -m iprange --src-range 192.168.20.10-192.168.20.19 --dst-range 192.168.20.20 -j DROP
2)查看添加的规则
实际处理时,禁止192.168.20.10-192.168.20.19的源地址请求的ICMP协议数据报文进入本机。
[root@jxl-1 ~]# iptables -L -n -v --line-number
Chain INPUT (policy ACCEPT 2033 packets, 2002K bytes)
num pkts bytes target prot opt in out source destination
1 0 0 DROP icmp -- * * 0.0.0.0/0 0.0.0.0/0 source IP range 192.168.20.10-192.168.20.19
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 2072 packets, 3079K bytes)
num pkts bytes target prot opt in out source destination
3)测试效果
结合项目来看,登陆192.168.20.10这个服务器中ping192.168.20.20,发现ping不通,登陆192.168.20.21这个服务器,发现能ping通192.168.20.20。

实际处理时,以上就是Iptables防火墙iprange模块扩展匹配规则详解的详细内容,更多关于Iptables防火墙iprange的资料请关注脚本之家其它相关文章!
- pytorch算子torch.arange在CPU GPU NPU中兼容数据类型格式
- Selection与Range 对象操作示例指南
- 自定义range sliders滑块实现元素拖动方法
- Go语言结构体Go range的学习教程
- Python中range函数的采用方法
- Python中range函数的基本用法完全解读
- 学习win32com操作word之Range精讲