0

0

Linux 网关配置错误的快速修复方式

舞夢輝影

舞夢輝影

发布时间:2026-03-01 08:01:47

|

194人浏览过

|

来源于php中文网

原创

iptables规则顺序错误、snat配置不当及input链未限定接口是linux网关转发失效的三大主因,需按序排查规则顺序、开启ip转发、配置nat与接口限制。

linux 网关配置错误的快速修复方式

iptables 规则顺序错导致转发失效

Linux 网关最常出问题的地方不是没开转发,而是 iptables 链里规则顺序不对——比如把 DROP 放在 ACCEPT 前面,或者 FORWARD 链默认策略是 DROP 却忘了加允许规则。

实操建议:

MVM mall 网上购物系统
MVM mall 网上购物系统

采用 php+mysql 数据库方式运行的强大网上商店系统,执行效率高速度快,支持多语言,模板和代码分离,轻松创建属于自己的个性化用户界面 v3.5更新: 1).进一步静态化了活动商品. 2).提供了一些重要UFT-8转换文件 3).修复了除了网银在线支付其它支付显示错误的问题. 4).修改了LOGO广告管理,增加LOGO链接后主页LOGO路径错误的问题 5).修改了公告无法发布的问题,可能是打压

下载
  • 先确认转发是否开启:sysctl net.ipv4.ip_forward 输出必须是 1;如果不是,临时开:sudo sysctl -w net.ipv4.ip_forward=1,永久开要改 /etc/sysctl.conf
  • 检查 FORWARD 链:用 sudo iptables -L FORWARD -n --line-numbers 查看规则序号和匹配情况
  • 典型修复:在最前面插入允许已建立连接的流量:sudo iptables -I FORWARD 1 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
  • 再插入允许内网到外网的规则(假设内网是 192.168.10.0/24,出口网卡是 eth0):sudo iptables -A FORWARD -s 192.168.10.0/24 -o eth0 -j ACCEPT
  • 别漏掉回程路由:外网接口要允许进来的响应包,加一条:sudo iptables -A FORWARD -i eth0 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

netfilter 规则未持久化重启就丢

很多调试时只跑 iptables 命令,一重启网关变砖——因为规则只存在内存里,没保存。

实操建议:

  • Debian/Ubuntu 系统用 iptables-persistent:装完后执行 sudo netfilter-persistent save,它会把当前规则写进 /etc/iptables/rules.v4
  • RHEL/CentOS 7+ 用 iptables-services:启用服务 sudo systemctl enable iptables,然后 sudo service iptables save
  • 别直接编辑规则文件:手动改 /etc/iptables/rules.v4 容易格式错,优先用 save 命令生成
  • 验证是否生效:重启前先 sudo reboot --dry-run(不真重启),或开个新终端测试 sudo systemctl restart netfilter-persistent 后规则还在不在

SNAT 配置漏掉 masquerade 或地址写死

内网机器能 ping 通网关,但上不了外网,大概率是 SNAT 没配对——要么没用 masquerade(动态 IP 场景),要么用了 snat 却填了错误的出口 IP。

实操建议:

  • 家用/拨号环境一律用 masqueradesudo iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE
  • 企业固定公网 IP 才考虑 SNAT,且必须确认 eth0 当前 IP 是你要用的那个:ip -br a | grep eth0,再写规则:sudo iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j SNAT --to-source 203.0.113.42
  • 别在 nat 表里混用 FORWARD 链规则:NAT 只在 PREROUTINGPOSTROUTING 生效,FORWARD 链里加 -t nat 没效果
  • 查 NAT 是否命中:用 sudo iptables -t nat -L POSTROUTING -v -n,看 pkts 列有没有增长

多网卡环境下 INPUT 链误阻断管理连接

修完转发,结果自己 SSH 连不上了——往往是因为加规则时没限定接口,INPUT 链的 DROP 把管理口(比如 eth1)也拦了。

实操建议:

  • 所有 INPUT 规则尽量绑定接口:sudo iptables -A INPUT -i eth1 -p tcp --dport 22 -j ACCEPT,而不是放通所有接口
  • 如果必须允许某 IP 段管理,优先用源地址限制:sudo iptables -A INPUT -s 192.168.5.0/24 -p tcp --dport 22 -j ACCEPT
  • 默认 INPUT 策略设成 ACCEPT 更安全,等规则调稳再改成 DROP;改之前先加一条保底:sudo iptables -I INPUT 1 -i lo -j ACCEPT
  • 测试时别用 ssh 本机连本机:那走的是 lo 接口,不能代表外网管理口真实通不通
规则顺序、NAT 类型、接口限定这三处,改错一个就可能让整个网关“半瘫”。尤其是 masqueradeSNAT 的选择,很多人凭印象写,但实际取决于你出口是不是固定 IP。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1708

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

549

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2329

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

42

2026.01.19

点击input框没有光标怎么办
点击input框没有光标怎么办

点击input框没有光标的解决办法:1、确认输入框焦点;2、清除浏览器缓存;3、更新浏览器;4、使用JavaScript;5、检查硬件设备;6、检查输入框属性;7、调试JavaScript代码;8、检查页面其他元素;9、考虑浏览器兼容性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

196

2023.11.24

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1542

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

715

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

300

2023.06.30

Golang 测试体系与代码质量保障:工程级可靠性建设
Golang 测试体系与代码质量保障:工程级可靠性建设

Go语言测试体系与代码质量保障聚焦于构建工程级可靠性系统。本专题深入解析Go的测试工具链(如go test)、单元测试、集成测试及端到端测试实践,结合代码覆盖率分析、静态代码扫描(如go vet)和动态分析工具,建立全链路质量监控机制。通过自动化测试框架、持续集成(CI)流水线配置及代码审查规范,实现测试用例管理、缺陷追踪与质量门禁控制,确保代码健壮性与可维护性,为高可靠性工程系统提供质量保障。

6

2026.02.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.9万人学习

Git 教程
Git 教程

共21课时 | 3.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号