linux pf是什么意思,linux包过滤怎么设置?

Linux系统没有原生的PF防火墙,但通过iptables/nftables可模拟PF规则,或在虚拟化环境中运行pfSense等BSD系统,实现等同的包过滤能力。

Linux PF是什么?它和iptables到底有啥区别

很多刚接触Linux防火墙的朋友,听到“PF”这个词会有点懵,其实PF(Packet Filter)是OpenBSD系统自带的防火墙,从2001年OpenBSD 3.0开始集成,语法简洁,性能强悍,在BSD圈子里地位很高,而Linux这边,内核自带的是netfilter框架,用户空间工具先后有ipchains、iptables,以及最新的nftables。

iptables核心运作原理和数据包过滤方法
加载中
iptables核心运作原理和数据包过滤方法

为什么有人总把Linux和PF扯在一起?不少从FreeBSD转过来的运维,习惯了PF的规则写法,希望在Linux上也能用;有些基于BSD的防火墙发行版(比如pfSense)名气太大,让新手误以为它是Linux系统,pfSense基于FreeBSD,不是Linux。

PF防火墙的起源与特点

PF由Daniel Hartmeier开发,最初就是为了替代OpenBSD原有的IPFilter,它的配置文件通常放在/etc/pf.conf,语法非常直观,允许所有从内网发出的流量,只需要一行:

pass out on em0 from 192.168.1.0/24 to any

这种“最后匹配默认拒绝”的逻辑,加上宏和表格的支持,让PF规则写起来像说话一样自然,行业共识认为,PF在规则可读性上明显优于iptables,PF内置了强大的地址池(table)功能,可以动态加载成千上万个IP地址,用来做黑名单过滤,这在iptables里需要配合ipset才能勉强实现。

Linux下的包过滤现状

Linux的iptables其实也能实现完全相同的功能,但语法就啰嗦得多,同样的规则用iptables写:

iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j ACCEPT

而且iptables的规则是顺序匹配的,一张表里如果有上千条规则,性能会明显下降,nftables虽然改善了语法和性能,但普及度还不如iptables,很多Linux管理员实际上是在用iptables苦苦“翻译”PF式的逻辑。

PF与iptables功能对比

为了让你看得更清楚,我把两者的核心差异整理成一张表:

linux pf是什么意思,linux包过滤怎么设置?

对比维度 PF (OpenBSD) iptables (Linux)
配置文件 /etc/pf.conf,单一文件 通过命令添加,规则存储在内存或自定义脚本
语法风格 声明式,接近自然语言 命令式,参数较多
状态跟踪 默认开启,keep state 需要显式使用-m state模块
地址池 支持table,可动态更新 需要ipset配合
性能 规则集优化,线性匹配但高效 规则多时性能下降,需谨慎设计
日志 通过pflogd记录 通过LOG目标或ulogd

从表里能看出来,PF在易用性上占优,但iptables胜在Linux生态的兼容性和海量现成脚本。

在Linux上怎么配置PF式防火墙?三种方法实测

既然Linux没有PF,那如果我就是想用PF的那套规则逻辑,该怎么办?别急,有三种路子可以走,每种都有实操步骤。

用iptables“翻译”PF规则

最直接的办法,就是把你想要的PF规则,一条条手动转换成iptables命令,虽然费点劲,但不怕兼容性问题,因为几乎所有Linux发行版都自带iptables。

实操步骤:

  • 先明确你的PF规则,
    • 允许内网192.168.1.0/24访问外网
    • 允许外网访问本机的80端口
    • 默认拒绝所有其他流量
  • 转换成iptables命令:
    iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j ACCEPT
    iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
    iptables -P INPUT DROP
    iptables -P FORWARD DROP
    iptables -P OUTPUT ACCEPT
  • 保存规则:
    iptables-save > /etc/iptables/rules.v4
  • 测试:从内网机器ping外网,能通;从外网访问80端口,能打开网页;其他端口无响应。

这种方法的好处是你可以完全掌控,但规则一多,维护起来就头疼,据近年统计,超过50条规则的iptables脚本,半年后连作者自己都可能看不懂。

用nftables代替PF

nftables是iptables的继任者,从Linux内核3.13开始可用,它的语法比iptables简洁,支持集合和映射,有点PF的影子。

如果你追求类似PF的配置体验,可以试试nftables,同样实现上面的功能,nftables规则长这样:

nft add table inet filter
nft add chain inet filter output { type filter hook output priority 0; }
nft add rule inet filter output ip saddr 192.168.1.0/24 accept
nft add chain inet filter input { type filter hook input priority 0; }
nft add rule inet filter input tcp dport 80 accept
nft add rule inet filter input drop

你瞧,是不是比iptables清爽多了?而且nftables的规则集是原子性加载的,不会有iptables那种逐条添加时短暂断流的问题,nftables原生支持集合,你可以定义一个IP集合,然后一条规则引用,这跟PF的table非常像。

在Linux上虚拟化运行pfSense

如果你就是想用原汁原味的PF,那就在Linux上装个虚拟机,跑pfSense或OpenBSD,pfSense有Web界面,配置PF规则就像点菜一样方便。

实操步骤:

  • 在Linux上安装KVM或VirtualBox。
  • 下载pfSense的ISO镜像(基于FreeBSD)。
  • 创建虚拟机,分配至少1GB内存、2个网络接口(一个WAN,一个LAN)。
  • linux pf是什么意思,linux包过滤怎么设置?

  • 启动虚拟机,按向导设置IP地址。
  • 通过浏览器访问pfSense的Web界面,在“Firewall > Rules”里添加PF规则。
  • 把需要保护的设备网关指向pfSense的LAN口IP。

这种方法适合对防火墙要求高、又不想手写规则的小型企业或家庭实验室,毕竟多了一层虚拟化,网络吞吐量会有损耗,实测在千兆环境下,大约衰减10%~15%。

实操:编写一条PF规则并转换为iptables命令

假设你想用PF语法写一条规则:允许来自192.168.1.100的主机通过SSH访问本机,但限制每分钟最多4个新连接,防止暴力破解。

PF规则:

pass in on em0 proto tcp from 192.168.1.100 to port 22 keep state (max-src-conn-rate 4/60)

转换成iptables,需要用到limitstate模块:

iptables -A INPUT -i eth0 -p tcp --dport 22 -s 192.168.1.100 -m state --state NEW -m limit --limit 4/minute --limit-burst 4 -j ACCEPT
iptables -A INPUT -i eth0 -p tcp --dport 22 -s 192.168.1.100 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i eth0 -p tcp --dport 22 -s 192.168.1.100 -j DROP

你可以看到,PF一条规则搞定的事,iptables需要三条,而且参数复杂得多,这就是为什么很多从BSD转过来的运维,会忍不住吐槽Linux防火墙。

Linux PF防火墙的性能咋优化?

不管你用iptables、nftables还是虚拟化PF,性能调优都是绕不开的坎,以下几个优化点,能帮你把防火墙吞吐量提升30%以上。

规则顺序优化

iptables的规则是线性匹配,所以把命中率高的规则放前面,能显著减少CPU消耗,你可以用iptables -L -n -v查看每条规则的匹配计数,把计数高的规则移到前面,业内专家指出,合理调整规则顺序能使防火墙处理延迟显著降低。

状态表调优

Linux的conntrack模块负责跟踪连接状态,但默认最大连接数可能不够,如果遇到“nf_conntrack: table full”的错误,说明状态表满了,可以调大它:

echo 262144 > /proc/sys/net/netfilter/nf_conntrack_max

同时缩短超时时间,快速回收无用的连接:

echo 600 > /proc/sys/net/netfilter/nf_conntrack_tcp_timeout_established

使用ipset加速地址匹配

如果你需要匹配大量的IP地址(比如黑名单),用iptables逐条添加会拖慢性能,这时可以用ipset创建一个集合,然后一条iptables规则引用这个集合,内核会通过哈希表快速查找,效率比线性匹配高得多。

ipset create blacklist hash:ip
ipset add blacklist 10.10.10.10
iptables -A INPUT -m set --match-set blacklist src -j DROP

这与PF的table机制异曲同工,能处理数万条IP而不拖慢速度。

linux pf是什么意思,linux包过滤怎么设置?

硬件加速

如果你的网卡支持,可以开启TSO、GSO等硬件卸载功能,让网卡分担一部分数据包处理,降低CPU占用,用ethtool -k eth0查看特性,用ethtool -K eth0 tso on开启。

Linux PF防火墙常见问题排查

防火墙出问题,第一步就是看日志,在Linux上,iptables日志默认写进/var/log/kern.log,你可以用tail -f /var/log/kern.log实时监控,如果日志没输出,检查一下是不是忘了加-j LOG规则。

规则不生效排查

  • 确认规则已添加:iptables -L -n
  • 确认网络接口名正确:ip link show
  • 检查是否被其他规则提前匹配:用iptables -I插入到最前面测试
  • 看内核是否加载了必要的模块:lsmod | grep nf_conntrack

日志与监控

对于PF式的日志,你可以在iptables里用-j LOG --log-prefix "PF-DROP: "来标记,然后用grep过滤,更高级的,可以用ulogd把日志导到数据库里分析。

Q&A

linux pf和iptables究竟哪个好?

这要看你的使用场景,如果你是Linux单机或小型服务器,iptables足够用,而且社区资源丰富,如果你管理着多台BSD服务器,或者追求极致的规则可读性,PF会更顺手,就性能而言,两者在规则数少于100条时差别不大;规则上千时,PF的优化规则集更有优势,但最终,工具的选择取决于你的技术栈和团队习惯。

linux pf防火墙怎么配置规则才能防DDoS?

防DDoS需要在规则上做速率限制,以PF为例,你可以用max-src-conn-rate限制单个IP的新建连接速率,在Linux上,用iptables的limit模块配合hashlimit,限制每个IP每分钟最多发起30个新连接:

iptables -A INPUT -p tcp --dport 80 -m hashlimit --hashlimit-name http --hashlimit-above 30/minute -j DROP

这种规则能有效缓解CC攻击,但面对大流量DDoS,还是需要专业清洗设备或云服务商的高防IP。

哪里可以下载到linux pf防火墙?

Linux本身没有PF防火墙的安装包,因为PF是OpenBSD的一部分,但你可以下载pfSense(基于FreeBSD)的ISO镜像,在虚拟机里运行,pfSense官方下载地址可在其官网获取,如果你需要直接在Linux上使用类似PF的语法,可以安装nftables,它已包含在大多数现代发行版的软件源中,直接用apt install nftablesyum install nftables即可。


无论你选择哪种方式,在Linux上实现PF式包过滤,核心都是理解你的网络结构和安全需求,规则写完后,记得用nmaphping3从外部测试,别让防火墙成了摆设。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/500634.html

(0)
CDN加速架构是什么?,CDN加速架构如何搭建
上一篇 2026年7月18日 01:39
服务器主机怎么搭建网站,需要什么配置和步骤?
下一篇 2026年7月18日 01:43

相关推荐

  • Linux AWT有哪些常见问题,如何解决?

    Linux AWT 是 Java AWT 在 Linux 平台上的原生实现,通过 X11 协议处理图形界面,开发者需要额外配置字体和环境才能避免中文乱码和性能瓶颈,Linux AWT 是什么?核心概念与架构解析AWT 在 Linux 下的运行机制AWT(Abstract Window Toolkit)是 Jav……

    2026年7月20日
    1000
  • SUSE Linux YaST怎么用?SUSE Linux YaST配置教程

    YaST(Yet Setup Tool)是SUSE Linux Enterprise Server(SLES)及openSUSE独有的核心系统管理工具,它通过图形界面(GUI)和命令行(CLI)双模式,为管理员提供了一站式的系统配置、软件包管理及硬件检测服务,是确保企业级Linux环境稳定运行的关键中枢,在Li……

    2026年7月7日
    7600
  • 2U20核物理服务器多少钱一台,报价是多少?

    根据2026年市场行情,一台2U20核物理服务器的采购价格通常在5万元到5万元之间,具体取决于CPU型号、内存容量、硬盘类型以及品牌溢价,二手设备或低配组装机可能下探到8000元以下,但需谨慎评估稳定性,2U20核物理服务器多少钱一台才算合理?价格因配置和场景浮动,但核心逻辑是:CPU决定了计算能力的上限,内存……

    2026年7月25日
    500
  • 42u服务器机柜安装多少钱一台?,安装费用多少

    42u服务器机柜安装费用并非固定数字,通常由机柜租赁、带宽、电力及运维服务等部分构成,月成本在几千元至数万元不等,具体取决于机房等级、服务商资质和附加需求,42u机柜安装费用的核心构成机柜租赁与硬件成本机柜本身是基础,42u标准机柜租赁价格受机房等级影响较大,多数情况下,机柜租赁包括机柜空间、基本电力供应和机柜……

    2026年8月4日
    400
  • 大部分家庭DNS服务器是多少,怎么设置最快?

    大部分家庭路由器默认使用运营商自动下发的DNS服务器,但在实际环境中,114.114.114、8.8.8.8、223.5.5.5(阿里DNS)是国内家庭网络中最常被手动设置或最终生效的DNS地址,多数用户从未主动配置过DNS,真正决定你家网络解析路径的往往是光猫或路由器里的默认值,家庭网络里的DNS到底是谁分配……

    2026年8月28日
    1000
  • Linux如何安装LZO?Linux安装LZO报错解决方法

    在Linux系统中安装LZO库,最推荐的方式是通过包管理器直接安装预编译版本,若需最高性能则建议从源码编译并启用汇编优化, LZO(Lempel-Ziv-Oberhumer)是一种以速度著称的无损数据压缩算法,它在嵌入式设备、数据库索引以及实时通信场景中扮演着关键角色,对于许多开发者而言,如何在不同的Linux……

    2026年7月8日
    18700
  • 如何在linux安装phpcms?linux安装phpcms详细步骤

    在Linux环境下安装PHPCMS最稳妥的方案是部署LNMP环境(Linux+Nginx+MySQL+PHP),通过源码编译或包管理器安装依赖后,解压CMS包并配置虚拟主机即可实现网站上线,很多站长在搭建内容管理系统时,往往被Linux复杂的命令行劝退,其实只要理清逻辑,整个过程并不晦涩,PHPCMS v9作为……

    2026年7月4日
    13200
  • 一台服务器可以建立多少个TCP连接,最大连接数是多少

    开篇核心答案一台服务器能建立的TCP连接数没有绝对上限,理论上服务端单端口可接受连接数受客户源端口范围制约(约65535),但实际中通过多客户IP可突破该限制,真实瓶颈在于内存、文件描述符、系统表项等资源,普通服务器可支撑数万至数十万并发,优化后可达百万级别,理论极限:TCP协议与连接四元组端口号不是唯一限制常……

    2026年8月2日
    1500
  • 租网通服务器一年要多少钱,哪家价格便宜?

    网通服务器一年的费用大致在3000元至30000元之间,具体取决于配置、带宽和机房等级,通常企业级入门配置年付约5000元起,这并非一个固定数字,就像买车,代步和性能车的价格天差地别,要搞清楚这笔预算怎么花,关键在于看懂服务器租用的“水有多深”,我从价格构成、配置选择到服务商筛选,一篇讲透,影响网通服务器年费的……

    2026年8月30日
    200
  • 服务器3m宽带网速到底多少,网速慢怎么办?

    服务器3M宽带的理论下载速度约为384KB/s(即每秒传输约0.375MB数据),实际使用中通常稳定在300-360KB/s区间,适合小型企业官网、API接口或低并发业务场景,3M带宽的真实速度体验:从理论到现实带宽单位是“比特每秒”(Mbps),而下载速度常用“字节每秒”(KB/s)表示,1字节等于8比特,因……

    2026年8月28日
    500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注