You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Iptables阻止WiFi热点客户端访问WireGuard接口

如何通过Iptables阻止WiFi热点客户端访问WireGuard接口

兄弟,你之前的iptables规则没起作用,核心问题是搞反了流量的入口接口!

你写的规则:

iptables -I INPUT 1 -i wg0 -s 10.10.10.0/24 -j DROP

这条规则是在拦截从wg0接口进入的、来自10.10.10.0/24子网的流量,但树莓派的ping请求是从你的Hostapd热点接口(比如wlan0,或是你提到的wan0热点接口)发过来的,目标是你Linux机器上的wg0接口IP 10.10.0.3,所以这条规则根本匹配不到树莓派的流量,自然无法生效。

正确的解决办法

根据你的需求,我给你两个针对性的规则选项:

选项1:只阻止树莓派子网访问wg0的特定IP(10.10.0.3)

执行这条命令:

iptables -I INPUT 1 -s 10.10.10.0/24 -d 10.10.0.3 -j DROP

这条规则的逻辑是:在INPUT链的最顶端插入一条规则,凡是来自10.10.10.0/24子网(树莓派所在的热点子网)、目标地址是wg0接口IP 10.10.0.3的流量,直接丢弃。这样树莓派发的ping请求会被直接丢掉,收不到任何响应,相当于这个wg0接口对它完全“隐身”。

选项2:阻止树莓派子网访问整个wg0子网(如果wg0属于10.10.0.0/24)

如果你的WireGuard使用的是整个10.10.0.0/24子网,想彻底不让树莓派访问这个子网内的任何地址,可以用这条规则:

iptables -I INPUT 1 -s 10.10.10.0/24 -d 10.10.0.0/24 -j DROP

验证规则是否生效

执行这条命令查看INPUT链的规则及匹配情况:

iptables -L INPUT -v -n

之后用树莓派ping 10.10.0.3,再看这条规则对应的pkts计数是否增加,如果增加,说明规则已经生效了。

备注:内容来源于stack exchange,提问作者PhilBot

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 11:04:52