当前位置:首页 > 文章列表 > 文章 > linux > Linux nftables set 怎么按集合匹配多个端口

Linux nftables set 怎么按集合匹配多个端口

来源:17golang原创 2026-09-09 12:25:50 0浏览 收藏

在 nftables 里,匹配多个端口最清晰的做法是把端口建成 inet_service 类型的命名集合,再在规则中写 tcp dport @web_ports。这样端口清单和放行动作分开:新增 8443 只改集合,不必复制一条规则;如果只需要一次性的小规则,也可以直接使用花括号包住的匿名集合。

命名集合负责“哪些端口属于这一组”,规则负责“匹配后采取什么动作”。常规维护优先使用命名集合,临时且不会单独更新的条件才使用匿名集合。
要点速览
  • 端口集合的元素类型用 inet_service,匹配目标端口用 tcp dportudp dport
  • @web_ports 引用命名集合;集合元素可独立增加和删除。
  • 规则能否生效还取决于链的默认策略、协议条件和配置是否真正持久化。

把端口集合建模成 inet_service

nftables 的集合不是只能放 IP。端口字段属于网络服务端口类型,因此 HTTP、HTTPS、SSH 这类值可以放入同一个 inet_service 集合。匿名集合写在规则内部,例如 tcp dport { 22, 80, 443 } accept,规则删除后集合也随之消失;命名集合有自己的名字,适合由运维配置或自动化任务持续维护。

Linux nftables 中 tcp dport、inet_service、web_ports 和 input 链的静态关系框图
图1:端口字段先落到 inet_service 类型,再由 web_ports 命名集合提供给 input 链中的规则引用。

这个划分解决的是配置耦合问题,而不是绕过协议匹配。tcp dport 只看 TCP 目标端口;如果同一组数字还要放行 UDP,就应明确写出 UDP 条件,不能把一个 TCP 规则想当然地当成双协议规则。

让规则只负责匹配,集合负责维护

下面的示例创建一个同时覆盖 IPv4 和 IPv6 的 inet 表。命名集合先声明类型,再加入端口,最后由 input 链引用。命令中的单引号用于保护 nft 语法里的分号,避免被 shell 当成命令分隔符。

# 创建统一承载 IPv4/IPv6 过滤规则的表
sudo nft add table inet filter

# 建立可独立维护的命名端口集合
sudo nft 'add set inet filter web_ports { type inet_service; }'

# 把 SSH、HTTP、HTTPS 放入集合
sudo nft 'add element inet filter web_ports { 22, 80, 443 }'

# 建立默认丢弃的入口链
sudo nft 'add chain inet filter input { type filter hook input priority filter; policy drop; }'

# 先放行已有连接,再引用端口集合
sudo nft 'add rule inet filter input ct state established,related accept'
sudo nft 'add rule inet filter input tcp dport @web_ports accept'

这里的关键不是命令数量,而是边界:web_ports 只表达端口成员,input 链决定流量方向和默认策略,规则把二者接起来。生产环境已有同名表或链时,不要盲目重复创建;先用 nft list ruleset 看清当前结构,再补集合或元素。

Linux nftables 命名集合维护面与 input 链匹配面的静态依赖关系图
图2:维护面通过 add element、delete element 改变 web_ports,匹配面只通过 tcp dport @web_ports 读取它。

用核对清单避免集合规则失效

命令执行成功只说明语法被接受,还要核对集合是否真的被规则引用。临时调整可以这样做:

# 查看集合当前的类型和元素
sudo nft list set inet filter web_ports

# 临时增加一个应用端口
sudo nft 'add element inet filter web_ports { 8443 }'

# 下线应用后移除该端口
sudo nft 'delete element inet filter web_ports { 8443 }'

# 查看引用集合的入口链
sudo nft list chain inet filter input
检查点应看到的结果常见误区
集合类型type inet_service把端口写成 IP 集合或混入地址
规则字段tcp dport @web_ports误写成 tcp sport,匹配了客户端源端口
默认策略链的 policy 与放行意图一致端口已在集合中,但链仍被其他规则丢弃
持久化配置文件包含 set、elements 和引用规则只在运行时执行命令,重启后集合消失

要持久化,建议把规则集写入发行版实际加载的 nftables 配置文件,并先用 nft -c -f 配置文件 做语法检查,再按系统服务流程加载。不要假设所有发行版都使用同一个路径;关键是检查“服务加载的文件”和“当前列出的规则集”是否来自同一份配置。

常见问题

一个集合能同时匹配 TCP 和 UDP 吗?

可以复用同一个端口集合,但要写两条明确的协议规则,例如分别使用 tcp dport @web_portsudp dport @web_ports。是否放行两个协议,应按服务实际监听情况决定。

为什么集合里有 443,连接仍然进不来?

先检查链是否命中、默认策略是否为 drop、接口或源地址条件是否在前面丢弃,以及服务是否真的监听目标地址。集合只负责端口成员,不保证后续规则一定接受流量。

什么时候直接用匿名集合?

一条规则里固定且不会单独调整的少量端口适合匿名集合;端口会随发布、下线或自动化任务变化时,使用命名集合更容易核对和回滚。

参考:nftables 官方 man pagenftables Sets 文档

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
LiblibAI是什么?核心功能和适合人群说明LiblibAI是什么?核心功能和适合人群说明
上一篇
LiblibAI是什么?核心功能和适合人群说明
Go test -count=1 什么时候适合关闭测试缓存
下一篇
Go test -count=1 什么时候适合关闭测试缓存
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    42次使用
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    196次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    131次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    64次使用
  • Generrated:DALL·E 2/3 AI绘画提示词灵感库与图像对比平台
    Generrated
    Generrated汇集9300+张DALL·E生成图像及对应提示词,支持查看完整图集、对比DALL·E 2与3版本差异,是AI绘图新手学习Prompt设计与获取创作灵感的实用工具。
    44次使用