命令合集(命令)(1)(09-16-00)
noteId: 923EA6F6006E432C84687C9D86B1F8DE · 原始路径:/ALL/Linux - A模块/服务配置/防火墙 合集/nftables 防火墙/命令合集(命令)(1)(09-16-00).note
安装软件包:apt install - y iptables nftables# 启用 ip转发表:vim /etc/nftables.conf # 将 表的前缀从 inet 改为 ip然后重启nftables,就会自动读取到:systemctl restart nftablessystemctl enable nftables# 复制 nat 表:/usr/share/doc/nftables/examples/ipv4-nat.nft 中有 nat 表的模板(无需修改) 将其 复制到 /etc/nftables.conf 中即可然后重启nftables,让其读取配置文件:systemctl restart nftablesnft -a list ruleset //查看表# 添加一条INPUT规则:允许 源IP地址为: 192.168.1.1 的数据包通过:nft add rule ip filter INPUT ip saddr 192.168.1.1 accept# 添加一条INPUT规则:允许 源地址网段为:172.16.0.0/16,端口为:TCP端口8080 的数据包通过:nft add rule ip filter INPUT ip saddr 172.16.0.0/16 tcp dport 8080 accept# 添加一条OUTPUT规则:禁止 目的网段为:123.123.123.0/24,端口为:UDP端口123 的数据包通过:nft add rule ip filter OUTPUT ip daddr 123.123.123.0/24 udp dport 123 drop# 添加一条OUTPUT规则:允许 目的地址为:202.1.1.1,目的端口为 TCP端口43,且源地址为:10.1.1.0/24网段的数据包通过:nft add rule ip filter OUTPUT ip daddr 202.1.1.1 tcp dport 43 ip saddr 10.1.1.0/24 accept# 添加一条nat SNAT规则:将源地址为:192.168.1.0/24 网段地址的数据包,源地址转换为:200.1.1.254:nft add rule ip nat POSTROUTING ip saddr 192.168.1.0/24 snat to 200.1.1.254nft add rule ip nat POSTROUTING ip saddr 192.168.1.0/24 snat 200.1.1.254 //有没有 to 都不影响# 添加一条nat DNAT规则:将 目的地址为:200.1.1.254 的数据包,目的地址转换为:192.168.1.254:nft add rule ip nat PREROUTING ip daddr 200.1.1.254 dnat to 192.168.1.254nft add rule ip nat PREROUTING ip daddr 200.1.1.254 dnat 192.168.1.254 //有没有 to 都不影响# 添加一条nat DNAT规则:将 目的地址为:210.1.1.254,目的端口为:TCP 80的数据包,将目的地址转换为:192.168.1.254,将目的端口转换为:443nft add rule ip nat PREROUTING dnat tcp dport map { 80 : 210.1.1.254 , 443 : 192.168.1.254 }# 查看nat规则:nft -a list rulesetnft list rulesetnft list tables nat # 删除 nat规则:nft -a list ruleset # 查看 handlenft delete rule [表名] handle [number]nft delete rule ip nat handle 5# 清空 nftables 规则:nft flush ruleset# 保存 nftables 规则:nft list ruleset > /etc/nftables.confsystemctl enable nftables
使用 nftables 创建的 filter 表 和 INPUT、OUTPUT 链:(不知道什么原因,使用 nftables 创建的表和链使用不了)nft add table inet filternft add chain inet filter INPUTnft add chain inet filter OUTPUTnft add table inet natnft add chain inet nat PREROUTINGnft add chain inet nat POSTROUTINGnft -a list ruleset //查看表