Lubuntu 22.04 LTS下Tor环境INPUT链iptables规则失效及本地排除规则疑问
Lubuntu 22.04 LTS下Tor环境INPUT链iptables规则失效及本地排除规则疑问
嘿,我来帮你拆解这两个问题,一步步搞定:
一、INPUT链已建立连接规则失效的问题
你提到把INPUT默认策略设为DROP后,即使加上ESTABLISHED,RELATED的规则还是无法接受输入流量,核心原因有两个:
规则未启用且顺序关键
你当前的脚本里把这两条规则注释掉了,默认策略是DROP的情况下,必须主动允许已建立/相关的输入连接——因为当你通过Tor发起网络请求后,远端的响应包属于ESTABLISHED(已建立连接的响应)或RELATED(和已连接相关的辅助包)状态,INPUT链需要放行这些包才能完成正常通信。解决方法:去掉注释,或者手动执行这条规则(推荐用
conntrack模块,比state更可靠):iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT注意这条规则要放在INPUT链的最前面,因为iptables是按顺序匹配规则的,要是先加了其他DROP规则,这条允许规则就不会生效了。
检查conntrack模块是否加载
Lubuntu 22.04默认应该加载了nf_conntrack模块,但保险起见可以用下面的命令检查:lsmod | grep conntrack如果没有输出,手动加载模块:
sudo modprobe nf_conntrack
二、本地排除规则的冗余问题
你的脚本里有两个处理本地网段的for循环,确实存在重复逻辑,容易让人困惑:
现有问题分析
- 第一个循环里的
127.0.0.0/9 + 127.128.0.0/10其实完全等价于127.0.0.0/8(整个回环地址段); - 第二个循环又重复在filter表的OUTPUT链添加了一遍允许本地网段的规则,导致规则冗余。
优化后的规则
把两个循环合并成一个,逻辑更清晰且无冗余:
# 合并本地排除规则,避免冗余 TOR_EXCLUDE="192.168.0.0/16 172.16.0.0/12 10.0.0.0/8" for NET in $TOR_EXCLUDE 127.0.0.0/8; do # NAT表中不对本地地址做Tor转发,直接返回(跳过后续重定向规则) iptables -t nat -A OUTPUT -d $NET -j RETURN # Filter表中允许直接访问本地地址,不走Tor iptables -A OUTPUT -d $NET -j ACCEPT done
为什么要这么做?
- 在nat表的OUTPUT链加
RETURN:是为了让本地流量跳过后面的Tor重定向规则(因为我们不需要本地访问走Tor); - 在filter表的OUTPUT链加
ACCEPT:是为了明确允许本地流量输出,避免被默认的DROP策略挡住。
最后验证步骤
- 清空现有规则:
iptables -F && iptables -X && iptables -t nat -F - 重新执行修改后的完整iptables脚本;
- 测试网络(比如访问一个网站,同时检查iptables规则是否生效:
iptables -L -v和iptables -t nat -L -v)。
备注:内容来源于stack exchange,提问作者mrs-g
相关产品推荐
相关产品推荐

