Ubuntu如何设置系统级网络过滤规则
在Ubuntu 22.04+版本中,系统默认将nftables作为后端。iptables命令实际上是调用iptables-nft兼容层来工作的。你需要通过update-alternatives --config iptables来确认所使用的版本。如果需要实现legacy行为,就必须进行切换操作,并
在Ubuntu 22.04+版本中,系统默认将nftables作为后端。iptables命令实际上是调用iptables-nft兼容层来工作的。你需要通过update-alternatives --config iptables来确认所使用的版本。如果需要实现legacy行为,就必须进行切换操作,并禁用ufw/nftables。同时,规则要挂载到正确的链与hook点,并且要确保能够持久化保存下来。

Ubuntu 默认不启用系统级网络过滤规则,必须手动启用并配置底层工具。直接改 /etc/ufw/ 或敲 ufw allow 22 只影响 UFW 层,不是真正的系统级过滤;要生效到内核 netfilter 层,得用 iptables-legacy 或 nft,且需持久化。
确认当前使用的是 iptables-legacy 还是 nftables
Ubuntu 22.04+ 默认用 nftables 后端,但很多脚本和文档仍写 iptables 命令——这时实际调用的是 iptables-nft,行为与传统 iptables-legacy 不同,尤其在链默认策略、日志格式、模块加载上容易出错。
- 运行
update-alternatives --config iptables查看当前指向;若显示iptables-nft,而你需要兼容老规则(比如含-m state的),就得切到iptables-legacy - 切过去后,务必运行
sudo systemctl disable --now ufw nftables,否则 UFW 和 nftables 会争抢 hook 点,导致规则不生效或冲突 iptables -L输出里如果看到policy DROP但连接仍通,大概率是nft没清空旧规则,要用sudo nft flush ruleset先清场
添加一条真正生效的 INPUT 链规则
只执行 iptables -A INPUT -p tcp --dport 80 -j ACCEPT 是临时的,重启就丢。而且这条命令没指定 -i 接口或 -s 源地址,可能意外放行不该进来的流量。
- 加规则前先设默认策略:
iptables -P INPUT DROP(注意这是全局策略,执行后 SSH 会断,务必提前加好允许 SSH 的规则) - 允许本机回环:
iptables -A INPUT -i lo -j ACCEPT - 允许已建立连接返回:
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(别用老式-m state,它在iptables-nft下已被标记为 deprecated) - 保存规则:装
iptables-persistent后,用sudo netfilter-persistent sa ve,而不是iptables-sa ve > /etc/iptables/rules.v4(后者在 systemd 环境下常被忽略)
用 dumpcap 配合过滤规则做诊断时的常见坑
dumpcap的-f参数用的可是BPF语法,它和iptables规则是不互通的哦。要是你想验证某条iptables规则有没有生效,可不能靠dumpcap -f "port 22"来看包。为啥呢?因为啊,dumpcap捕获的是进入网卡的原始包,而iptables的INPUT链处理的是已经通过路由决策、准备交付给本地进程的包。这两者处理的包可不是一回事儿呢。
- 要测
DROP是否生效,得在另一台机器上telnet 服务器IP 22,观察是否超时;dumpcap在服务器上看到 SYN 包,不代表 iptables 放行了 dumpcap -i any -f "tcp and port 22"能看到所有进出的 TCP 22 包,但无法区分是被INPUT接收还是被FORWARD转发——得配合iptables -t filter -L -v -n看计数器增长- 如果规则里用了
-m iprange --src-range,dumpcap的host或net过滤无法等价模拟,BPF 不支持 IP 段范围匹配
系统级过滤的关键不在“加多少条规则”,而在明确每条规则挂在哪条链、哪个表、哪个 hook 点,以及是否被更高优先级的 nftables 规则覆盖。很多看似“没生效”的问题,根源是 iptables 命令实际走的是 nft 后端,而你写的规则没被正确翻译成 nft 表达式。
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。
CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。
Mountain Duck 是一款能将多个网盘挂载到本地的工具,像本地磁盘一样使用网盘。清理链路的完整性会更好一些,做应用卸载、残留处理和空间整理时,通常能少走很多手动排查步骤。
Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。
Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
一款文字处理软件,一种订阅式的跨平台办公软件,基于云平台提供多种服务,通过将 Excel 和 Outlook 等应用与 OneDrive 和 Microsoft Teams 等强大的云服务相结合,Office 365 可让任何人使用任何设备随时随地创建和共享内容。
Wise Folder Hider Pro 是一款专业级文件和文件夹隐藏加密软件,为私密数据添加多重保护。高频操作更强调就近处理,浏览、整理和跨目录移动文件时,来回切换和重复点击都会少很多。
CodeExpander 是一款快捷短语输入增强工具,通过键入缩写自动展开为自定义文段,提升工作效率。任务管理和过程控制会更完整,持续下载、批量同步或需要稳定传输流程的场景会更适合它。


























