↑ ↓ auswählen, Enter öffnen, Esc schließen

Sperrliste als nftables-Set anlegen

Vorsicht: Dieser Befehl verändert das System. Vor dem Ausführen verstehen, was er tut.

root@server
nft add set inet filter blocklist '{ type ipv4_addr; flags interval; }' && nft insert rule inet filter input ip saddr @blocklist drop

Erstellt in der Tabelle inet filter ein Set namens blocklist, das einzelne IPv4-Adressen und dank flags interval auch Netze wie 203.0.113.0/24 aufnehmen kann. Die zweite Regel verwirft alle Pakete, deren Absender im Set steht. Ein Set mit tausenden Einträgen ist deutlich effizienter als ebenso viele Einzelregeln.

Hinweis: Nur einmal ausführen, ein zweiter Aufruf legt eine doppelte drop-Regel an. Set und Regel sind nicht dauerhaft, solange sie nicht in /etc/nftables.conf stehen.

Auch gesucht als

  • viele IPs auf einmal sperren
  • nftables Blocklist anlegen
  • nft Set für gesperrte IPs

Verwandte Einzeiler

Alle aus Firewall

Erst lesen, dann ausführen.

Die Befehle auf myline.de greifen direkt in Server, Dateien und Datenbanken ein. Ein falscher Pfad oder Platzhalter kann Daten unwiderruflich löschen oder einen Server unerreichbar machen.

  • Alle Befehle werden ohne Gewähr bereitgestellt und sind nicht auf jedem System getestet.
  • Vor dem Ausführen verstehen, was ein Befehl tut, und jeden Platzhalter prüfen.
  • Vorher ein Backup anlegen und möglichst zuerst auf einem Testsystem ausprobieren.
  • Die Ausführung erfolgt auf eigene Verantwortung. Eine Haftung für Schäden ist ausgeschlossen, soweit gesetzlich zulässig.