Часто сталкиваетесь с ботами, сканерами или DDoS-атакой? Вместо громоздких правил вiptables — сочетание ipset и nftables позволит быстро фильтровать тысячи адресов.
Шаг 1. Установить необходимые пакеты
sudo apt update
sudo apt install -y ipset nftables
Шаг 2. Создать ipset-список
sudo ipset create blacklist hash:net family inet timeout 86400
*
hash:net — хэш-таблица сетей*
timeout 86400 — автоматическая очистка через 24 чШаг 3. Добавить адреса или подсети
sudo ipset add blacklist 203.0.113.0/24
sudo ipset add blacklist 198.51.100.23
Шаг 4. Настроить nftables
sudo nft add table inet filter
sudo nft 'add chain inet filter input { type filter hook input priority 0 \; }'
sudo nft 'add rule inet filter input ip saddr @blacklist drop'
*
@blacklist — ссылка на ваш ipset*
drop — молча отбросить пакетыЗачем и когда применять?
* Хранит сотни тысяч IP без потери производительности.
* Идеально при обнаружении сканеров, брут-форс-атак или DDoS.
💡 Полезный трюк
Чтобы сохранить список между перезагрузками:
sudo ipset save blacklist > /etc/ipset-blacklist.conf
# В /etc/rc.local (до exit 0) добавьте:
ipset restore < /etc/ipset-blacklist.conf
Сохрани, пригодится!
#Linux@linux_odmin #LinuxTips@linux_odmin #Команды@linux_odmin
👉 @linux_odmin