0

0

ipset + iptables 白名单端口误封自己的自解封命令

冰川箭仙

冰川箭仙

发布时间:2026-01-26 19:12:35

|

614人浏览过

|

来源于php中文网

原创

误用 ipset + iptables 白名单致自锁时,唯一出路是预埋绕过 INPUT 链拦截的自解封脚本(如 iptables -I INPUT 1 -s IP -j ACCEPT),并通过 at 或 systemd-run 在2分钟内触发,且须用绝对路径、避免网络依赖与 ipset 条件判断。

ipset + iptables 白名单端口误封自己的自解封命令

误用 ipset + iptables 白名单规则后,自己被锁在服务器外是高频事故。没有带外管理通道(如 VPS 控制台、IDC KVM)时,靠定时任务或预设命令自解封是唯一出路——但必须确保命令本身不依赖已失效的网络路径,且触发时机精准。

自解封命令必须绕过 iptables INPUT 链拦截

常见错误是把解封命令写成 iptables -D ...ipset del ...,然后丢进 crontab,却没意识到:这些命令执行时,shell 进程仍受当前 iptables 规则约束。如果 INPUT 链已拒绝你的 IP,连本地回环发起的请求(比如 cron 调用的 curl)都可能失败,更别说修改规则。

  • 解封操作必须在 netfilter 规则生效前完成,即:放在 INPUT 链匹配逻辑之前
  • 最可靠方式是用 iptables -I INPUT 1 -s YOUR_IP -j ACCEPT 插入最高优先级放行,且该命令需由 root 在无网络依赖环境下运行
  • 避免用 ipset 命令做条件判断(如 ipset test),它本身会触发 netlink 查询,可能被规则阻断
  • 不要把解封脚本放在 /tmp 或 NFS 挂载点,防止因权限或挂载问题无法执行

预埋自解封脚本 + 系统级触发机制

不能等出事再写命令。应在配置白名单前,就把解封逻辑固化进系统调度链路中:

零沫AI工具导航
零沫AI工具导航

零沫AI工具导航-AI导航新标杆,探索全球实用AI工具

下载
  • 写一个最小化脚本(例如 /root/unlock.sh),只含:iptables -I INPUT 1 -s 203.0.113.42 -j ACCEPT && ipset del whitelist 203.0.113.42 2>/dev/null
  • at 命令设定 2 分钟后执行:echo "/root/unlock.sh" | at now + 2 minutes(比 cron 更快、不依赖 daemon 状态)
  • atd 未启用,改用 systemd-run --on-active=120 --scope /root/unlock.sh(适用于 systemd 系统)
  • 所有命令必须使用绝对路径:/sbin/iptables/usr/sbin/ipset,避免 PATH 失效导致找不到命令

ipset 白名单规则中容易忽略的匹配顺序陷阱

ipset 本身不决定封禁逻辑,真正起作用的是 iptables 中引用它的那条规则。很多人以为 “加到 set 就放行”,其实取决于规则位置和跳转目标:

  • 典型白名单写法是:iptables -A INPUT -m set --match-set whitelist src -j ACCEPT,这条必须出现在所有 DROP 规则之前,否则无效
  • 如果用了 -j REJECT-j DROP 在前,哪怕 IP 在 whitelist 里,也会被提前拦截
  • 检查顺序用:iptables -L INPUT -n --line-numbers,确认 whitelist 规则序号小于所有拒绝类规则
  • 临时调试可加一条日志规则:iptables -I INPUT 1 -s YOUR_IP -j LOG --log-prefix "UNLOCK-TEST: ",看内核日志是否命中

真正危险的不是不会加规则,而是加完不验证、不设退路。自解封不是补救手段,是上线白名单前必须完成的防御前置动作——尤其当 ipsetiptables 规则混用时,一条 -I-A 的差别,就决定了你能不能 ssh 回来。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

254

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

1089

2024.03.01

curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

455

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

183

2023.10.30

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

197

2023.11.24

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

25

2026.03.13

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

44

2026.03.12

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

174

2026.03.11

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

50

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
前端最全HTTP基础原理及应用
前端最全HTTP基础原理及应用

共12课时 | 1.8万人学习

PHP使用CURL抓取页面
PHP使用CURL抓取页面

共4课时 | 3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号