ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

linux-command 手册精讲:ip6tables-save 命令——导出并备份 IPv6 防火墙表配置

linux-command 手册精讲:ip6tables-save 命令——导出并备份 IPv6 防火墙表配置 文档教程【免费下载链接】linux-commandLinux命令大全搜索工具内容包含Linux命令手册、详解、学习、搜集。https://git.io/linux项目地址https://gitcode.com/GitHub_Trending/linux/linux-command点击查看免费下载在 linux-command 开源仓库 收录的 600 多个 Linux 命令手册中ip6tables-save是与 IPv6 防火墙管理配套的关键工具它负责把内核中当前的 ip6tables 规则表完整导出到标准输出是备份、迁移与持久化 IPv6 防火墙配置的首选手段。读完本篇你将掌握ip6tables-save的语法与全部选项含义、读懂其输出文件格式并能结合ip6tables-restore与系统配置文件搭建一套完整的 IPv6 防火墙保存—备份—还原工作流。命令定位ip6tables-save 是什么根据仓库文档 command/ip6tables-save.md 的定义ip6tables-save 命令用于将 Linux 内核中的 ip6tables 表导出到标准输出设备stdout上。它与 IPv4 侧的同族命令 iptables-save 一一对应iptables-save备份的是 IPv4 规则表ip6tables-save则面向 IPv6。在 ip6tables 命令文档 中可以看到ip6tables 与 iptables 同样是 Linux 防火墙软件区别在于它采用 IPv6 协议族因此凡是涉及 IPv6 地址如::/0、fe80::/10、ff02::fb等的规则都需要通过 ip6tables 工具链来管理。ip6tables-save本身并不直接修改内核规则它只是读取并导出。其典型应用场景包括定期备份在修改防火墙规则前先将当前生效规则落盘存档配置迁移把一台主机上的 IPv6 规则迁移到另一台主机持久化结合系统服务脚本如 RHEL 系的/etc/sysconfig/ip6tables文件让规则在重启后依然生效。语法与选项详解仓库文档给出的语法非常简洁ip6tables-save(选项)命令不接收位置参数直接执行即可导出内核中全部 IPv6 规则表共支持两个选项选项作用说明-c保存当前的数据包计数器packet counter和字节计数器byte counter值内核会统计每条规则命中过的包数与字节数加上该选项后这些计数值会一并写入导出结果不加时计数器值被清零导出-t指定要保存的表的名称只导出指定表如filter、nat、mangle、raw不指定时导出全部表从源码结构看这一用法与 IPv4 侧的 iptables-save 完全对齐——后者同样只提供-c与-t两个选项说明 ip6tables 工具族在命令接口上保持了高度一致的设计。关于表名可以参考 iptables 命令文档 中列出的四张表filter包过滤用于防火墙规则作用于 INPUT、FORWARD、OUTPUT 三条链nat地址转换用于网关路由器作用于 PREROUTING、OUTPUT、POSTROUTINGmangle数据包修改如改 TTL、做 QoS 标记五条链均可用raw高级功能如网址过滤等。若你的 IPv6 防火墙同时启用了 NAT66、mangle 标记等能力就可以用-t精确挑选某张表单独导出避免把无关内容混入备份文件。输出格式逐段解析ip6tables-save导出的内容不是随意文本而是有固定结构的规则脚本。仓库中 iptables-save 文档 给出了一个完整的 IPv4 导出实例其结构与 ip6tables-save 完全同构可以直接用来理解格式# Generated by iptables-save v1.3.5 on Thu Dec 26 21:25:15 2013 *filter :INPUT DROP [48113:2690676] :FORWARD accept [0:0] :OUTPUT ACCEPT [3381959:1818595115] -A INPUT -i lo -j ACCEPT -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -p icmp -j ACCEPT -A OUTPUT -o lo -j ACCEPT COMMIT对照该示例可以拆解出四个组成部分生成头注释以#开头记录工具版本与导出时间仅作信息说明表定义行*filter表示随后内容是 filter 表的规则块一个备份文件可包含多个*表名块链定义行:开头格式为:链名 默认策略 [包计数:字节计数]例如:INPUT DROP [48113:2690676]表示 INPUT 链默认策略为 DROP累计命中 48113 个包、2690676 字节——方括号中的数值正是-c选项是否写入的体现规则行与结束标记-A 链名 匹配条件 -j 动作与ip6tables命令的书写方式一致最后以COMMIT表示该表规则提交结束。在 IPv6 侧规则行里的地址自然变为 IPv6 写法例如 ip6tables 文档 展示的-A RH-Firewall-1-INPUT -p udp --dport 5353 -d ff02::fb -j ACCEPT组播地址ff02::fb上的 mDNS 放行这类规则。理解了这个格式你就能直接阅读和校对导出的备份文件甚至手工编辑。实战保存 IPv6 防火墙配置1. 导出前查看当前规则先使用 ip6tables 命令确认当前生效的规则来自 ip6tables 文档 的用法ip6tables -L -n --line-numbers带上-v可同时看到每条规则的包/字节计数便于与-c导出的数据对照ip6tables -vnL --line-numbers2. 全表备份到文件利用 Shell 重定向把标准输出落盘这也是文档强调的典型用法# 备份前先留一份旧档保持良好习惯 cp /etc/sysconfig/ip6tables /etc/sysconfig/ip6tables.bak # 导出全部 IPv6 规则表到备份文件 ip6tables-save /etc/sysconfig/ip6tables # 查看导出结果 cat /etc/sysconfig/ip6tables3. 只导出指定表# 仅导出 filter 表 ip6tables-save -t filter filter.bak # 仅导出 nat 表并携带计数器 ip6tables-save -t nat -c nat-with-counters.bak4. 保存带计数器的完整状态ip6tables-save -c full-backup-with-counters.bak这样导出的文件会保留每条链与每条规则的包数、字节数适合在做流量审计或故障排查时快照当前命中状态。备份与恢复闭环ip6tables-restore有保存就必有还原。仓库中与ip6tables-save配套的 ip6tables-restore 文档 说明了还原命令的定位ip6tables-restore 命令用来还原 ip6tables 表其选项与 save 对应选项作用-c在还原 ip6tables 表时一并还原数据包计数器和字节计数器的值-t指定要还原的表的名称使用方式同样简单把之前保存的文件通过标准输入喂给 restore 即可ip6tables-restore /etc/sysconfig/ip6tablesIPv4 侧 iptables-restore 文档 给出的实例可以印证这一用法iptables-restore iptables.bak其中iptables.bak正是iptables-save命令所备份的文件。ip6tables 侧完全照此办理ip6tables-save产出的文件就是ip6tables-restore的直接输入两者构成标准的导出—导入闭环。结合系统配置实现开机持久化ip6tables-save的另一个高频用途是生成系统启动时加载的规则文件。在 ip6tables 命令文档 中可以看到 RHEL 系的/etc/sysconfig/ip6tables文件其内容与 save 导出格式如出一辙*filter :INPUT accept [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] :RH-Firewall-1-INPUT - [0:0] -A INPUT -j RH-Firewall-1-INPUT -A FORWARD -j RH-Firewall-1-INPUT -A RH-Firewall-1-INPUT -i lo -j ACCEPT -A RH-Firewall-1-INPUT -p icmpv6 -j ACCEPT -A RH-Firewall-1-INPUT -p 50 -j ACCEPT -A RH-Firewall-1-INPUT -p 51 -j ACCEPT -A RH-Firewall-1-INPUT -p udp --dport 5353 -d ff02::fb -j ACCEPT -A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT -A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT -A RH-Firewall-1-INPUT -p udp -m udp --dport 32768:61000 -j ACCEPT -A RH-Firewall-1-INPUT -p tcp -m tcp --dport 32768:61000 ! --syn -j ACCEPT -A RH-Firewall-1-INPUT -m tcp -p tcp --dport 22 -j ACCEPT -A RH-Firewall-1-INPUT -j reject --reject-with icmp6-adm-prohibited COMMIT日常操作中用编辑器直接修改该文件后重启防火墙即可生效示例来自 ip6tables 文档service ip6tables restart这条路径恰好解释了持久化的两种方式既可以直接vi编辑/etc/sysconfig/ip6tables也可以用ip6tables-save /etc/sysconfig/ip6tables把线上运行的规则一次性冻结成启动配置两种方式的落盘格式完全兼容。IPv6 防火墙规则管理速览ip6tables-save导出的内容来自ip6tables命令的日常维护掌握几个高频选项有助于理解导出的规则选项说明来自 ip6tables 文档选项作用-t 表指定要操作的表-A向规则链中添加条目-D从规则链中删除条目-I向规则链中插入条目-L显示规则链中已有的条目-F清空规则链中的条目-P定义规则链中的默认目标-p指定要匹配的数据包协议类型tcp、udp、icmpv6 等-s指定要匹配的数据包源 IPv6 地址-j 目标指定要跳转的目标ACCEPT、DROP、REJECT、LOG 等-i / -o 网络接口指定数据包进入/离开本机的网络接口需要特别提醒的是 IPv6 特有的两点差异同样记录在 ip6tables 文档 中ICMPv6 不可一概封杀IPv6 的地址自动配置SLAAC、邻居发现、路由通告等功能依赖 ICMPv6 消息规则过于苛刻可能导致主机无法正常获取 IPv6 地址因此通常需要显式放行echo-request、router-solicitation、neighbour-advertisement等类型没有 NAT 兜底IPv6 地址充足内网主机可直接获得公网地址不再像 IPv4 那样依赖 NAT 保护默认策略通常应更保守。理解了这些规则语义再回头看ip6tables-save导出的文件就能在备份文件中快速定位风险规则了。注意事项与最佳实践需要 root 权限读取内核防火墙表需要特权ip6tables-save通常需以 root 或 sudo 身份执行先备份再变更任何ip6tables -F清空、-P改默认策略或批量修改之前先执行一次ip6tables-save backup这是仓库文档在 iptables 命令文档 中反复强调的良好习惯-c影响文件体积与内容计数器会让备份文件更厚重但也能反映规则命中情况按需选择还原后立即验证执行ip6tables-restore 文件后用ip6tables -vnL --line-numbers核对链策略与规则条数确认与备份时一致与系统服务配合把导出文件写入/etc/sysconfig/ip6tables后通过service ip6tables restart或 systemd 对应单元加载即可实现开机自动生效文档即手册本仓库的 command/ip6tables-save.md、command/ip6tables-restore.md、command/ip6tables.md 以及 IPv4 侧的 command/iptables-save.md、command/iptables-restore.md 构成了完整的 ip6tables 家族速查手册配合 dist/data.json 索引数据可按命令名快速检索随时查阅。综上所述ip6tables-save虽然只有两个选项、语法极简却是 IPv6 防火墙运维中留一手的关键环节理解它的输出格式、掌握与ip6tables-restore的闭环配合、熟悉系统持久化文件的兼容格式就能在双栈网络中像管理 IPv4 规则一样从容地管理 IPv6 安全策略。赞分享文档教程【免费下载链接】linux-commandLinux命令大全搜索工具内容包含Linux命令手册、详解、学习、搜集。https://git.io/linux项目地址https://gitcode.com/GitHub_Trending/linux/linux-command点击查看免费下载相关推荐iptables 防火墙速查表Linux 内核防火墙命令实战指南iptables 防火墙速查表Linux 内核防火墙命令实战指南 iptables 是配置 Linux 内核防火墙的命令行工具属于 netfilter 项目文档知识库教程开发工具linux-command 命令手册精讲fping 并发批量主机存活探测实战指南linux command 命令手册精讲fping 并发批量主机存活探测实战指南 本指南以 Linux 命令大全仓库linux command中的 fpi文档教程创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表