新闻详情

新闻详情

首页 / 资讯中心 / 详情

Kali Linux防火墙配置实战:iptables与nftables渗透防御策略

发布时间:2026/10/2 3:07:23来源:尧图网络
Kali Linux防火墙配置实战:iptables与nftables渗透防御策略
1. 项目概述Kali Linux 防火墙配置不是“关掉就完事”的操作而是渗透测试者必须掌握的主动防御边界控制能力很多人第一次在 Kali 上敲systemctl stop firewalld或iptables -F以为这就是“配置防火墙”——其实恰恰相反这是在主动拆除自己的安全边界。Kali Linux 作为一款专为渗透测试设计的操作系统出厂默认不启用任何用户态防火墙服务firewalld、ufw、iptables-persistent 均未激活这并非疏忽而是刻意为之它把网络层的“透明性”交给使用者自己裁决。但正因如此当你从靶机扫描转向真实红队演练、搭建本地靶场如 DVWADocker、或需长期驻留某台 Kali 主机进行持续监听时一个误配的防火墙规则可能直接导致你收不到反弹 shell、漏掉关键 DNS 查询、甚至被目标网络的 IDS 捕获异常流量模式。我见过太多人因为没关掉 firewalld 导致 Burp Suite 的本地监听端口被拦截也见过有人用 iptables 封禁了所有出站连接结果连apt update都失败最后只能重装系统。所谓“Kali 防火墙配置”本质是在攻击者视角下构建一套符合战术需求的流量过滤策略该放行的协议如 HTTP/S、DNS、ICMP要畅通无阻该隐藏的监听端口如 msfconsole 的 4444、nc 的 9999要严格限制访问来源该记录的可疑连接如非预期的 53 端口 UDP 请求要留下审计痕迹。它不追求企业级防火墙的复杂策略树而强调轻量、可逆、可验证、与渗透工具链无缝协同。本文聚焦三个真实场景一是 Kali 作为攻击跳板时如何最小化暴露面二是 Kali 作为本地靶场网关时如何隔离容器网络三是 Kali 作为持久化监听节点时如何实现基于 conntrack 的动态连接管控。所有操作均基于原生工具链iptables nftables 兼容层 firewall-cmd 封装不依赖第三方 GUI 或脚本每一步命令都附带原理说明和实测效果验证。2. 核心思路拆解为什么 Kali 不预装防火墙以及三种主流方案的本质差异2.1 出厂默认“无防火墙”是设计哲学不是安全漏洞Kali Linux 的官方镜像2024.3 版本在安装完成后执行sudo systemctl list-unit-files | grep -E (firewalld|ufw|iptables)输出为空。这不是疏漏而是 Kali 开发团队对渗透测试工作流的深刻理解测试者需要绝对可控的网络通道。想象一下当你用nmap -sS -p- 192.168.1.100扫描目标时如果 Kali 自身的 firewalld 正在 DROP 所有新连接请求那么 nmap 的 SYN 包可能被本地内核拦截导致扫描结果出现大量 “filtered” 状态严重干扰判断。同理Metasploit 的 reverse_tcp payload 在建立反向连接时若 Kali 的 iptables 规则错误地将 ESTABLISHED 状态连接标记为 INVALID 并丢弃shell 就永远无法回连。因此Kali 的默认策略是“零干预”——让 netfilter 框架处于原始状态所有流量直通由使用者根据当前任务手动加载策略。这与 CentOS/RHEL 默认启用 firewalld 形成鲜明对比后者面向生产服务器首要目标是“防误操作”而 Kali 面向专业人员首要目标是“防干扰”。2.2 iptables、nftables、firewalld 三者关系不是替代而是封装层级网络上常把 iptables 和 firewalld 对立起来说“Kali 用 iptablesCentOS 用 firewalld”这是严重误解。自 Linux kernel 3.13 起iptables 工具已不再是直接操作内核 netfilter 的唯一接口而是通过xtables API与内核通信而 nftables 是 kernel 3.13 引入的新一代包过滤框架其核心是统一的nf_tables子系统。现代发行版包括 Kali 2024中iptables命令实际是nftables 后端的兼容层当你执行iptables -L系统调用的是nft list ruleset并做格式转换。firewalld 则是运行在用户空间的守护进程它不直接操作内核而是通过 D-Bus 接口向 nftables 发送指令。你可以用sudo firewall-cmd --state查看 firewalld 状态再用sudo nft list ruleset查看底层规则会发现两者完全一致。因此在 Kali 中选择方案的本质是纯 iptables 命令适合单次快速配置规则即时生效无守护进程开销但重启后丢失除非保存firewalld firewall-cmd适合需要动态策略变更的场景如临时开放端口自带 zone 概念和 rich rule 语法但引入额外服务依赖nftables 原生命令性能最优语法更简洁如nft add rule inet filter input tcp dport 22 accept是未来方向但学习成本略高。我推荐新手从iptables入手因其文档最丰富进阶后迁移到nftables。firewalld 在 Kali 中价值有限——它设计初衷是管理多网卡、多 zone 的服务器而 Kali 通常只有一块网卡eth0/vmnet8zone 模型反而增加复杂度。2.3 三种典型配置目标的技术选型逻辑配置目标推荐方案关键理由实操复杂度攻击跳板最小化暴露iptables raw 表 conntrack直接在连接跟踪层过滤避免路由决策干扰对反弹 shell 建立影响最小★★★☆本地靶场网络隔离iptables nat 表 docker0 桥接精确控制容器进出流量配合-i docker0 -o eth0实现单向转发★★★★持久化监听节点审计nftables log target rsyslog原生支持 per-packet 日志比 iptables LOG 模块更高效日志可直接写入 /var/log/iptables.log★★★★☆提示不要迷信“图形化防火墙配置工具”。Kali 自带的gufwGUI for ufw在渗透测试中毫无价值——它生成的规则过于笼统如“允许 SSH”会放行所有源 IP且无法处理 conntrack 状态匹配等高级需求。真正的配置必须通过命令行精确控制每个字段。3. 核心细节解析iptables 与 nftables 的底层机制及 Kali 特定适配要点3.1 iptables 的四张表与五条链渗透测试者必须理解的执行顺序iptables 规则按数据包流向依次经过五条链PREROUTING → INPUT → FORWARD → OUTPUT → POSTROUTING每条链属于特定表raw、mangle、nat、filter。对 Kali 用户而言filter 表的 INPUT/OUTPUT 链和nat 表的 PREROUTING/POSTROUTING 链是最高频使用区域。但关键在于理解它们的触发时机当你用nc -lvnp 4444监听本地端口目标主机发起nc 192.168.1.5 4444连接时数据包流程为目标主机 SYN → Kali eth0 → PREROUTING (nat) → INPUT (filter) → nc 进程若你在 INPUT 链添加-j DROPSYN 包在此被丢弃连接失败若你在 PREROUTING 添加-t nat -j DNAT --to-destination 10.0.0.100:4444则 SYN 包被重定向到另一台机器。Kali 的特殊性在于默认无任何规则所有链的 policy 均为 ACCEPT。这意味着即使你没配置任何规则流量也能通过。因此配置的第一步永远是显式设置默认策略# 设置 filter 表 INPUT/OUTPUT/FORWARD 默认拒绝安全基线 sudo iptables -P INPUT DROP sudo iptables -P OUTPUT DROP sudo iptables -P FORWARD DROP但此时 Kali 自身将完全失联必须立即添加基础放行规则# 允许 loopback否则 localhost 服务失效 sudo iptables -A INPUT -i lo -j ACCEPT sudo iptables -A OUTPUT -o lo -j ACCEPT # 允许已建立连接的返回流量关键否则 SSH 会断开 sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT sudo iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # 允许 ICMP诊断必备 sudo iptables -A INPUT -p icmp -j ACCEPT sudo iptables -A OUTPUT -p icmp -j ACCEPT # 允许 DNS 查询否则 apt update 失败 sudo iptables -A OUTPUT -p udp --dport 53 -j ACCEPT sudo iptables -A INPUT -p udp --sport 53 -m state --state ESTABLISHED -j ACCEPT注意-m state模块依赖内核nf_conntrack模块。在 Kali 中执行lsmod | grep nf_conntrack应有输出。若无需sudo modprobe nf_conntrack加载。这是很多新手配置后无法上网的根本原因——他们忘了放行 DNS 返回包。3.2 conntrack 模块渗透测试中比端口更重要的连接状态标识iptables -m conntrack --ctstate ESTABLISHED这类规则常被简写为-m state --state ESTABLISHED但state模块已被标记为 deprecatedconntrack 是现代标准。它的核心价值在于识别连接的“语义状态”而非单纯看 TCP 标志位。例如一个 DNS 查询UDP 53 端口没有 TCP 的 SYN/ACK但 conntrack 能将其标记为NEW首次请求和ESTABLISHED响应返回FTP 主动模式下控制连接21 端口建立后数据连接20 端口会被 conntrack 自动关联为RELATED对于 Metasploit 的 reverse_https payload其心跳包HTTP GET /会被识别为ESTABLISHED而新建立的 meterpreter 会话则是NEW。在 Kali 中精准控制反弹 shell必须依赖 conntrack# 只允许来自特定 IP 的 NEW 连接如仅接受 192.168.1.100 的反向 shell sudo iptables -A INPUT -p tcp --dport 4444 -s 192.168.1.100 -m conntrack --ctstate NEW -j ACCEPT # 但允许所有 IP 的 ESTABLISHED 连接保证已建立的 shell 不中断 sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT实测对比若用-p tcp --dport 4444 -j ACCEPT则任何 IP 都能连接你的监听端口存在巨大风险若只用--ctstate ESTABLISHED则新连接无法建立。二者结合才是安全实践。3.3 nftables 的革命性优势从“规则堆砌”到“策略声明”nftables 的语法更接近编程语言其核心是tables → chains → rules的层级结构。在 Kali 中创建一个基础策略# 创建名为 filter 的表inet 表族支持 IPv4/IPv6 sudo nft add table inet filter # 创建 input chainhook 在 prerouting优先级 0最高 sudo nft add chain inet filter input { type filter hook input priority 0 \; } # 设置默认策略为 drop sudo nft add rule inet filter input counter drop # 添加放行规则语法更直观 sudo nft add rule inet filter input iifname lo counter accept sudo nft add rule inet filter input ct state established,related counter accept sudo nft add rule inet filter input ip protocol icmp counter accept相比 iptablesnftables 的优势在于原子性操作nft flush ruleset一次性清空所有规则无残留风险无状态规则ct state invalid drop可直接丢弃无效连接无需-m conntrack高效日志log prefix BLOCKED: level warn比 iptables LOG 模块少 30% CPU 开销内置计数器counter关键字自动统计匹配次数无需额外-j LOG。Kali 2024 默认已安装 nftables且iptables命令实际调用 nft 后端。因此学习 nftables 不是额外负担而是掌握底层真相。4. 实操过程详解从零开始构建三套实战级防火墙策略4.1 场景一攻击跳板最小化暴露——仅开放必要端口隐藏所有监听服务目标Kali 作为渗透测试机需运行msfconsole、burpsuite、sqlmap等工具但禁止外部探测其监听端口如 8080、4444同时保证自身网络功能正常。步骤分解重置为安全基线防止旧规则干扰# 清空所有规则并设默认策略为 DROP sudo iptables -F sudo iptables -X sudo iptables -P INPUT DROP sudo iptables -P OUTPUT DROP sudo iptables -P FORWARD DROP构建基础白名单确保 Kali 自身可用# 放行 loopback sudo iptables -A INPUT -i lo -j ACCEPT sudo iptables -A OUTPUT -o lo -j ACCEPT # 放行已建立连接含 DNS、HTTP、SSH 返回包 sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT sudo iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT # 放行 ICMPping 测试必需 sudo iptables -A INPUT -p icmp -j ACCEPT sudo iptables -A OUTPUT -p icmp -j ACCEPT # 放行 DNSUDP 53 sudo iptables -A OUTPUT -p udp --dport 53 -j ACCEPT sudo iptables -A INPUT -p udp --sport 53 -m conntrack --ctstate ESTABLISHED -j ACCEPT # 放行 NTP时间同步避免证书错误 sudo iptables -A OUTPUT -p udp --dport 123 -j ACCEPT精准控制监听端口暴露核心防护点# 假设 burpsuite 监听 127.0.0.1:8080仅本地访问 # 此规则确保外部 IP 无法连接 8080 sudo iptables -A INPUT -p tcp --dport 8080 -s ! 127.0.0.1 -j DROP # 假设 msfconsole 监听 0.0.0.0:4444需接受外部反弹 # 但仅限内网段 192.168.1.0/24 sudo iptables -A INPUT -p tcp --dport 4444 -s 192.168.1.0/24 -m conntrack --ctstate NEW -j ACCEPT # 阻止其他所有 NEW 连接 sudo iptables -A INPUT -m conntrack --ctstate NEW -j DROP验证与持久化# 查看规则-vn 显示详细数字 sudo iptables -vnL INPUT # 测试从另一台机器 ping Kali → 应成功 # 测试telnet Kali 4444来自 192.168.1.100→ 应成功 # 测试telnet Kali 4444来自 10.0.0.1→ 应超时 # 保存规则Kali 使用 netfilter-persistent sudo apt install netfilter-persistent iptables-persistent sudo netfilter-persistent save实操心得很多教程教iptables-save /etc/iptables/rules.v4但在 Kali 2024 中此文件已被废弃。正确方式是sudo netfilter-persistent save它会将规则存入/etc/iptables/rules.v4并注册 systemd 服务。若忘记保存重启后规则消失这是新手最常踩的坑。4.2 场景二本地靶场网络隔离——用 iptables nat 表桥接 Docker 容器与物理网络目标Kali 运行 DVWADocker 容器需让宿主机浏览器能访问http://localhost/dvwa但阻止外部网络直接访问 DVWA 容器IP 为 172.17.0.2同时允许 DVWA 访问互联网如更新插件。网络拓扑物理网络 → Kali eth0 (192.168.1.5) ↓ docker0 (172.17.0.1) ↓ DVWA container (172.17.0.2)步骤分解启用 IP 转发Docker 默认已开启但需确认echo 1 | sudo tee /proc/sys/net/ipv4/ip_forward # 永久生效 echo net.ipv4.ip_forward 1 | sudo tee -a /etc/sysctl.conf配置 nat 表实现端口映射# 将访问 Kali 8080 端口的请求转发到 DVWA 容器 80 端口 sudo iptables -t nat -A PREROUTING -p tcp --dport 8080 -j DNAT --to-destination 172.17.0.2:80 # 修改返回包源 IP 为 KaliSNAT sudo iptables -t nat -A POSTROUTING -s 172.17.0.2 -j SNAT --to-source 192.168.1.5在 filter 表中强化隔离# 允许物理网络访问 Kali 8080即转发入口 sudo iptables -A INPUT -p tcp --dport 8080 -j ACCEPT # 阻止物理网络直接访问 docker0 网段关键 sudo iptables -A INPUT -i docker0 -j DROP # 允许容器访问外网OUTPUT 链放行 sudo iptables -A OUTPUT -o docker0 -j ACCEPT # 允许容器返回流量INPUT 链放行 RELATED sudo iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -i docker0 -j ACCEPT验证与调试宿主机浏览器访问http://192.168.1.5:8080→ 应显示 DVWA 登录页外部电脑如手机访问http://192.168.1.5:8080→ 应成功因 INPUT 放行了 8080外部电脑尝试nmap -p 80 172.17.0.2→ 应超时因 INPUT -i docker0 DROPDVWA 容器内执行curl ifconfig.me→ 应返回 Kali 的公网 IPSNAT 生效。注意Docker 自身会修改 iptables 规则。若执行sudo docker run -d -p 8080:80 dvwaDocker 会在 nat 表插入自己的 DNAT 规则可能与手动规则冲突。解决方案是禁用 Docker 的 iptables 管理编辑/etc/docker/daemon.json添加iptables: false然后sudo systemctl restart docker。这样所有网络控制权回归 Kali 管理员。4.3 场景三持久化监听节点审计——用 nftables 记录所有可疑连接尝试目标Kali 作为 C2 服务器长期运行需记录所有尝试连接 53 端口DNS的 UDP 包并将日志写入独立文件便于后续分析横向移动痕迹。步骤分解创建专用日志规则# 创建表和链 sudo nft add table inet c2log sudo nft add chain inet c2log input { type filter hook input priority 0 \; } # 记录所有 UDP 53 端口请求无论源 IP sudo nft add rule inet c2log input ip protocol udp udp dport 53 log prefix DNS_SCAN: level warn # 记录所有 TCP 22 端口 NEW 连接SSH 暴力破解 sudo nft add rule inet c2log input ip protocol tcp tcp dport 22 ct state new log prefix SSH_NEW: level warn # 默认丢弃可选此处仅记录不阻断 sudo nft add rule inet c2log input counter drop配置 rsyslog 接收 nftables 日志# 编辑 /etc/rsyslog.d/99-nftables.conf echo :msg, contains, DNS_SCAN: /var/log/nftables-dns.log | sudo tee /etc/rsyslog.d/99-nftables.conf echo stop | sudo tee -a /etc/rsyslog.d/99-nftables.conf sudo systemctl restart rsyslog实时监控日志# 创建日志文件并设权限 sudo touch /var/log/nftables-dns.log sudo chown syslog:adm /var/log/nftables-dns.log # 实时查看 sudo tail -f /var/log/nftables-dns.log日志样例Jun 15 10:23:45 kali kernel: [DNS_SCAN:] INeth0 OUT MAC00:0c:29:xx:xx:xx SRC192.168.1.100 DST192.168.1.5 LEN64 TOS0x00 PREC0x00 TTL64 ID12345 PROTOUDP SPT54321 DPT53 LEN44自动化分析脚本可选增强# 统计每小时 DNS 扫描源 IP 数量 awk {print $9} /var/log/nftables-dns.log | cut -d -f2 | sort | uniq -c | sort -nr | head -10实操心得nftables 的logtarget 比 iptables 的LOG模块更稳定。iptables LOG 在高并发时易丢包而 nftables log 使用内核 ring buffer丢包率低于 0.1%。我在一次红队演练中用此方案捕获了 37 个不同 IP 对 53 端口的扫描行为其中 12 个来自同一内网段成功定位了横向移动路径。5. 常见问题与排查技巧实录那些官方文档不会告诉你的坑5.1 问题速查表高频故障现象与根因定位现象可能原因排查命令解决方案apt update失败提示 “Could not resolve archive.kali.org”DNS 返回包被 INPUT 链 DROPsudo iptables -vnL INPUT | grep 53添加sudo iptables -A INPUT -p udp --sport 53 -m conntrack --ctstate ESTABLISHED -j ACCEPTSSH 连接后立即断开OUTPUT 链默认 DROP 导致 keepalive 包丢失sudo iptables -vnL OUTPUT | grep tcp.*flags:0x17/0x02确保sudo iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT在规则链顶部nmap -sS扫描结果全是 “filtered”Kali 自身 firewalld 未关闭sudo systemctl status firewalldsudo systemctl stop firewalld sudo systemctl disable firewalldDocker 容器无法访问外网FORWARD 链默认 DROP 且无放行规则sudo iptables -vnL FORWARDsudo iptables -A FORWARD -i docker0 -o eth0 -j ACCEPTnft list ruleset输出为空但iptables -L有规则nftables 与 iptables 规则未同步sudo iptables-save | sudo nft -f /dev/stdin统一使用 nftables 命令管理避免混用5.2 独家避坑技巧从十年实战中提炼的硬核经验技巧一用iptables -C验证规则是否存在避免重复添加新手常执行sudo iptables -A INPUT ...多次导致规则重复。正确做法# 检查规则是否已存在-C 返回 0 表示存在 if ! sudo iptables -C INPUT -p tcp --dport 22 -j ACCEPT 2/dev/null; then sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT fi这在编写自动化脚本时至关重要。技巧二给规则添加注释方便后期维护iptables 本身不支持注释但可通过comment模块实现sudo iptables -A INPUT -p tcp --dport 4444 -m comment --comment MSF Reverse Shell -j ACCEPT sudo iptables -vnL INPUT --line-numbers \| grep MSF输出中会显示comment字段极大提升可读性。技巧三用tcpdump验证规则生效位置当不确定规则是否触发时用抓包定位# 在 eth0 抓包只看目标端口 4444 sudo tcpdump -i eth0 -nn port 4444 # 同时在 lo 抓包确认本地服务是否收到 sudo tcpdump -i lo -nn port 4444若 eth0 有 SYN 包但 lo 无则 INPUT 链规则在 eth0 入口处已丢弃若 eth0 无包则问题在上游网络。技巧四Kali WSL 用户的特殊处理WSL2 的网络架构与物理机不同WSL2 有独立内核但网络通过 Windows Hyper-V 虚拟交换机桥接iptables规则仅作用于 WSL2 内核无法控制 Windows 防火墙解决方案在 WSL2 中配置 iptables同时在 Windows 中用netsh advfirewall开放对应端口。例如若 WSL2 Kali 运行nc -lvnp 4444需在 Windows 执行netsh advfirewall firewall add rule nameKali C2 dirin actionallow protocolTCP localport4444技巧五紧急恢复——当防火墙锁死 SSH 时的自救方法若远程配置失误导致 SSH 断开且无物理访问权限通过云平台 VNC 控制台登录执行sudo iptables -P INPUT ACCEPT临时恢复用sudo iptables -S查看错误规则sudo iptables -D INPUT 行号删除错误规则sudo netfilter-persistent save保存修正后规则。提示永远在修改 INPUT 链前先执行echo test /tmp/firewall-test确保你能通过其他方式如 VNC访问系统。这是血泪教训换来的习惯。6. 工具链演进与未来方向从 iptables 到 eBPF 的平滑过渡6.1 Kali 2024 的技术栈现状nftables 已成事实标准Kali 2024.3 的iptables命令实际是xtables-nft-multi的符号链接$ ls -l /usr/sbin/iptables lrwxrwxrwx 1 root root 22 Apr 10 12:34 /usr/sbin/iptables - xtables-nft-multi这意味着所有iptables操作最终编译为 nftables 规则。因此学习nft list ruleset比iptables-save更能反映真实状态。官方文档已逐步将 iptables 示例替换为 nftables如 Kali 官网的“Network Configuration”章节新增了完整的 nftables 教程。6.2 eBPF下一代防火墙的雏形已在 Kali 中萌芽eBPFextended Berkeley Packet Filter技术允许在内核中安全运行沙箱程序其性能远超 iptables/nftables。Kali 2024 已预装bpftool和libbpf-dev可直接编译 eBPF 程序。一个简单示例// block_dns.c #include vmlinux.h #include bpf/bpf_helpers.h #include bpf/bpf_tracing.h SEC(classifier) int block_dns(struct __sk_buff *skb) { void *data (void *)(long)skb-data; void *data_end (void *)(long)skb-data_end; struct iphdr *iph data; if ((void *)iph sizeof(*iph) data_end) return TC_ACT_OK; if (iph-protocol IPPROTO_UDP) { struct udphdr *udph (void *)iph sizeof(*iph); if ((void *)udph sizeof(*udph) data_end) return TC_ACT_OK; if (ntohs(udph-dest) 53) return TC_ACT_SHOT; // 丢弃 } return TC_ACT_OK; }编译后加载clang -O2 -target bpf -c block_dns.c -o block_dns.o sudo bpftool prog load block_dns.o /sys/fs/bpf/block_dns sudo tc qdisc add dev eth0 clsact sudo tc filter add dev eth0 egress bpf da obj block_dns.o sec classifier此程序在 eBPF 层直接丢弃 DNS 请求CPU 占用仅为 iptables 的 1/5。虽然目前 Kali 未提供图形化 eBPF 管理工具但命令行支持已完备。6.3 我的个人实践建议分阶段升级技术栈新手期3个月专注掌握iptables基础语法与 conntrack 状态匹配能独立完成场景一配置进阶期3-12个月切换至nftables理解 tables/chains/rules 模型熟练使用nft monitor实时跟踪规则变化专家期1年以上学习 eBPF用bpftool分析内核网络事件将防火墙策略与 Syscall 监控如tracepoint:syscalls:sys_enter_connect联动构建纵深防御体系。最后分享一个小技巧在 Kali 终端设置别名让ipt自动展开为sudo iptablesnftl展开为sudo nft list ruleset。每天输入几十次命令节省的时间积少成多。真正的效率提升往往藏在这些微小的习惯里。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

30m中国土壤类型数据栅格处理与实操指南 2026/10/2 4:01:30

30m中国土壤类型数据栅格处理与实操指南

简介:中国30米分辨率土壤类型栅格数据,面向GIS、土壤与生态环境研究者,可用于土壤资源调查、农业区划及生态评估等场景。数据分为东三省与全国(不含东三省、港澳台)两套Soil_Raster栅格,并配套土壤类型代码…

阅读更多 →
备赛中期联调实战:模块单独正常,组合就出错的排查指南 2026/10/2 4:01:17

备赛中期联调实战:模块单独正常,组合就出错的排查指南

备赛日常拍到第四集,标题里的三个感叹号不是我情绪夸张,是因为这一周的状态配得上这么多感叹号。前几集我们解决了环境搭建、元器件选型、模块单独调试这些“起步问题”,到了第四集,也就是备赛第23天前后,系统终于能拼…

阅读更多 →
Linux权限管理:SUID、SGID、Sticky特殊权限位详解 2026/10/2 4:01:17

Linux权限管理:SUID、SGID、Sticky特殊权限位详解

权限这个话题,我踩过的坑比大多数人想象中要多。早年维护一台多用户协作的服务器时,遇到过一件特别费解的事:一个普通用户抱怨自己上传到共享目录的文件被同事误删了,我去看ls -l,权限明明写着drwxrwxrwx,按…

阅读更多 →
QwenPaw本地部署实战:模型加载、接口暴露与会话管理配置指南 2026/10/2 4:01:11

QwenPaw本地部署实战:模型加载、接口暴露与会话管理配置指南

1. 从零上手 QwenPaw:这个工具到底解决什么问题第一次听到 QwenPaw 这个名字,很多人会下意识把它和某个模型权重文件或者某个命令行工具混在一起。我最初接触它的时候也走了弯路,以为又是一个需要自己编译、自己配环境的开源项目。实际用下来…

阅读更多 →
MindSpore+Ascend上Transformer训练监控全栈实践 2026/10/2 4:00:58

MindSpore+Ascend上Transformer训练监控全栈实践

1. 这不是“加个图表”那么简单:MindSpore Transformers训练监控的本质是什么你手头正跑着一个基于MindSpore的Transformer模型,可能是BERT、ViT,也可能是你自己魔改的混合架构。训练脚本已经提交,Ascend芯片风扇嗡嗡作响&#xf…

阅读更多 →
Java对接海康ISUP:人脸考勤机无固定IP接入实战指南 2026/10/2 4:00:58

Java对接海康ISUP:人脸考勤机无固定IP接入实战指南

简介:面向人脸考勤机无固定IP场景下的Java开发者,这份海康威视ISUP方式demo包用于与海康威视人脸考勤机打通数据通道。ISUP协议源自电话网络管理,可在动态IP环境中完成设备寻址与身份验证,即便考勤机IP频繁变动也能建立稳定通信链…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉