🔒 Как быстро заблокировать IP через nftables без перезапуска правилИногда нужно срочно отрубить наглого сканера или атакующего IP, но без пересборки всего firewall-правила. Вот как это делается динамически, через nftables.
🔹 Шаг 1: создаём таблицу и цепочку (если ещё нет)
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; }
🔹 Шаг 2: создаём сет blocked_ips
nft add set inet filter blocked_ips { type ipv4_addr \; flags timeout \; }> timeout позволяет задавать TTL для блокировок.
🔹 Шаг 3: добавляем правило на блокировку из сета
nft add rule inet filter input ip saddr
@blocked_ips drop
🔹 Шаг 4: баним IP с TTL 1 час
nft add element inet filter blocked_ips { 192.0.2.123 timeout 1h }
💡 Зачем это?
— Блокировка IP на лету, без перезагрузки firewall.
— Удобно использовать в связке со скриптами, fail2ban и даже вручную.
— Работает быстро и безболезненно для остальных правил.
🛑 Best practice: не делай flush ruleset, если используешь stateful блокировку — можно потерять connection tracking и нарушить трафик.
Сохрани, пригодится для быстрой обороны 🔥
А ты так блочишь IP?
#Linux@linux_odmin #LinuxTips@linux_odmin #Команды
@linux_odmin