如何通过Ubuntu防火墙精确限制特定IP地址的访问,以加强网络安全防护?

更新于
2026-09-30 21:23:41
2阅读来源:SEO资源
  • 内容介绍
  • 文章标签
  • 相关推荐
按理说,

一、前言:程序管理员的真实痛点

作为运维或站长。你一定经历过这些让人焦虑的场景:服务器日志里不断刷新的SSH暴力尝试,凌晨被恶意IP扫描吵醒,担心一个疏忽就让整个程序暴露在公网风险中;其实,更怕的是防火墙规则配错了自己把自己锁在门外连不上服务器。既想增加网络安全防护又怕限制过度影响正常业务访问这就是需要精确限制特定IP地址访问的主要诉求。

防火墙技术是实现对网络通信过滤和控制的关键手段。在实施防火墙限制特定IP地址访问时必须兼顾合法性和合理性、安全性和可控性、灵活性和 性,避免违反法律法规和网络安全政策。

如何通过Ubuntu防火墙精确限制特定IP地址的访问,以加强网络安全防护?

二、在Ubuntu上使用UFW快速上手

Uncomplicated Firewall UFW是Ubuntu程序上很多人在用的防火墙工具。它基于iptables提供容易上手的管理方式,是新手和老手都推荐的首选。

1. 安装并检查UFW状态

如果未启用,先启用它,注意生产环境建议先测试规则再正式开启:

2. 精确允许特定IP访问程序或指定端口

允许单个IP全端口访问:

只允许该IP访问Web服务80端口。避免端口暴露扩大攻击面:

3. 精准拒绝恶意或不需要的IP地址

拒绝单个IP所有请求:

仅拒绝该IP访问22端口,防止SSH暴力同时不影响其其他正常服务:

三、高级场景与常见操作规范

4 . 同时允许多个白名单 IP 访问同一服务

可分别执行多条 allow 命令,或结合 ipset 管理白名单。例如只允许三个内网 IP 登录 SSH 并禁止其他 IP :先默认 DROP 再放行指定 IP。 注意顺序,避免自己登录不进去造成事故。

5 . 删除或修改已生效的规则

查看所有生效规则编号:

如何通过Ubuntu防火墙精确限制特定IP地址的访问,以加强网络安全防护?

删除指定规则示例:

6 . 重载使变更立即生效

四、使用 iptables 实现更细粒度控制的可选方案


sudo iptables -I INPUT - p tcp --dport 22 -j DROP
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .1 --dport 22 -j ACCEPT
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .2 --dport 22 -j ACCEPT
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .3 --dport 22 -j ACCEPT

说到警告。在配置严格限制前务必保留控制台或带外管理通道,否则极易因 IP 写错而永久失联。老实说,

一句话操作清单:

  • sudo ufw enable启用 UFW。
  • sudo ufw status检查状态。
  • sudo ufw allow from 192 .168 .1 .100允许特定 IP 访问。
  • sudo ufw deny from 192 .168 .1 .101拒绝特定 IP 访问。
  • sudo ufw reload重载生效。

通过以上步骤。你可以轻松在 Ubuntu 程序中实现对特定 IP 的精确管控,既堵住恶意攻击入口,又保障合法业务稳定运行,实现真正可控、可回滚的安全防护。

标签:Ubuntu
按理说,

一、前言:程序管理员的真实痛点

作为运维或站长。你一定经历过这些让人焦虑的场景:服务器日志里不断刷新的SSH暴力尝试,凌晨被恶意IP扫描吵醒,担心一个疏忽就让整个程序暴露在公网风险中;其实,更怕的是防火墙规则配错了自己把自己锁在门外连不上服务器。既想增加网络安全防护又怕限制过度影响正常业务访问这就是需要精确限制特定IP地址访问的主要诉求。

防火墙技术是实现对网络通信过滤和控制的关键手段。在实施防火墙限制特定IP地址访问时必须兼顾合法性和合理性、安全性和可控性、灵活性和 性,避免违反法律法规和网络安全政策。

如何通过Ubuntu防火墙精确限制特定IP地址的访问,以加强网络安全防护?

二、在Ubuntu上使用UFW快速上手

Uncomplicated Firewall UFW是Ubuntu程序上很多人在用的防火墙工具。它基于iptables提供容易上手的管理方式,是新手和老手都推荐的首选。

1. 安装并检查UFW状态

如果未启用,先启用它,注意生产环境建议先测试规则再正式开启:

2. 精确允许特定IP访问程序或指定端口

允许单个IP全端口访问:

只允许该IP访问Web服务80端口。避免端口暴露扩大攻击面:

3. 精准拒绝恶意或不需要的IP地址

拒绝单个IP所有请求:

仅拒绝该IP访问22端口,防止SSH暴力同时不影响其其他正常服务:

三、高级场景与常见操作规范

4 . 同时允许多个白名单 IP 访问同一服务

可分别执行多条 allow 命令,或结合 ipset 管理白名单。例如只允许三个内网 IP 登录 SSH 并禁止其他 IP :先默认 DROP 再放行指定 IP。 注意顺序,避免自己登录不进去造成事故。

5 . 删除或修改已生效的规则

查看所有生效规则编号:

如何通过Ubuntu防火墙精确限制特定IP地址的访问,以加强网络安全防护?

删除指定规则示例:

6 . 重载使变更立即生效

四、使用 iptables 实现更细粒度控制的可选方案


sudo iptables -I INPUT - p tcp --dport 22 -j DROP
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .1 --dport 22 -j ACCEPT
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .2 --dport 22 -j ACCEPT
sudo iptables -I INPUT - p tcp -s 192 .168 .1 .3 --dport 22 -j ACCEPT

说到警告。在配置严格限制前务必保留控制台或带外管理通道,否则极易因 IP 写错而永久失联。老实说,

一句话操作清单:

  • sudo ufw enable启用 UFW。
  • sudo ufw status检查状态。
  • sudo ufw allow from 192 .168 .1 .100允许特定 IP 访问。
  • sudo ufw deny from 192 .168 .1 .101拒绝特定 IP 访问。
  • sudo ufw reload重载生效。

通过以上步骤。你可以轻松在 Ubuntu 程序中实现对特定 IP 的精确管控,既堵住恶意攻击入口,又保障合法业务稳定运行,实现真正可控、可回滚的安全防护。

标签:Ubuntu