黑白名单批量配置服务器IP访问权限管控

为什么你需要批量配置IP黑白名单

服务器上线后,总会遇到爬虫、恶意扫描甚至攻击。
单独封禁一个IP很简单,但如果要封禁几百个IP,或者要放行某个网段的所有请求,手动操作就非常低效。黑白名单批量配置就是帮你一次搞定大量IP管控的能力,无论你是用命令还是面板,都能大幅提升效率。
本文面向零基础用户,手把手教你用最常⻅的方式实现服务器IP访问权限管控

前置准备:你需要什么

在开始之前,确认以下条件满足:

  • 你有一台Linux服务器(CentOS 7+ 或 Ubuntu 18.04+)且拥有root或sudo权限。
  • 已安装 firewalldiptables(大部分系统默认带一个)。如果需要用firewalld,先执行 systemctl status firewalld 检查是否运行,未启用则 systemctl start firewalld && systemctl enable firewalld
  • 准备好一个纯文本文件,每⾏一个IP地址或CIDR网段。例如 blacklist.txt
  1.2.3.4
  5.6.7.8/24
  10.0.0.1
  • 如果使用宝塔面板,则直接在面板的“防火墙”页面操作,同样支持批量导入。

分步操作:批量添加黑名单与白名单

方案一:使用firewalld(推荐新手)

1. 批量添加黑名单
firewalld通过 rich-rule 实现IP封禁。假设IP列表文件为 /root/blacklist.txt,执行以下脚本:

#!/bin/bash
# 将blacklist.txt中的每个IP加入drop区域(丢弃所有流量)
while read ip; do
    firewall-cmd --permanent --add-rich-rule="rule family='ipv4' source address='$ip' drop"
done < /root/blacklist.txt
firewall-cmd --reload

2. 批量添加白名单(放行)
比如你要放行内网段和指定IP,白名单文件 /root/whitelist.txt。注意:白名单规则需要先放行,再拒绝其他流量。推荐使用 trusted 区域:

#!/bin/bash
while read ip; do
    firewall-cmd --permanent --zone=trusted --add-source=$ip
done < /root/whitelist.txt
# 再将默认区域改为drop(拒绝未放行流量)
firewall-cmd --permanent --set-default-zone=drop
firewall-cmd --reload
关键点:白名单模式下,一定要先放行自己当前连接的IP,否则会被踢出服务器。

方案二:使用iptables(通用性强)

1. 批量添加黑名单

#!/bin/bash
while read ip; do
    iptables -A INPUT -s $ip -j DROP
done < /root/blacklist.txt
# 保存规则(不同系统保存命令不同)
service iptables save   # CentOS 6
# 或 iptables-save > /etc/iptables/rules.v4  # Ubuntu

2. 批量添加白名单

#!/bin/bash
while read ip; do
    iptables -A INPUT -s $ip -j ACCEPT
done < /root/whitelist.txt
# 最后拒绝其他所有流量
iptables -A INPUT -j DROP
# 保存

方案三:宝塔面板操作(图形化)

如果你使用宝塔面板,登录后台 -> 左侧“安全” -> “防火墙”。
点击“添加规则”,选择“IP规则”,然后粘贴IP列表(每行一个),选择“拒绝”或“允许”,批量提交即可。
适用于完全不想写命令的用户。

避坑指南:你必须知道的几点

  1. 别把自己封了:在启用白名单或添加黑名单前,务必确保你当前连接的IP在允许列表内。远程操作一旦丢失连接,只能去机房或VNC console处理。
  2. 规则顺序影响结果:iptables和firewalld按顺序匹配。白名单规则必须放在拒绝规则之前。如果用脚本批量添加,先添加允许规则,最后再添加拒绝全局规则。
  3. 持久化问题:firewalld的 --permanent 参数确保重启后规则还在;iptables需要手动保存。记得每次修改后执行保存命令。
  4. IP列表空行或注释:脚本读取时如果包含空行或 # 注释,可能导致错误。建议先清理文件。
  5. 批量操作可能阻塞:如果IP数量成千上万,建议分批执行并检查系统负载。

效果验证:确认规则已生效

命令查看当前规则:

  • firewalldfirewall-cmd --list-allfirewall-cmd --list-rich-rules
  • iptablesiptables -L INPUT -n -v
  • 宝塔面板:直接在防火墙页面查看规则列表。

测试方法:用被禁IP访问服务器端口(如SSH 22),应显示连接超时或被拒;
用白名单IP则应正常连接。
也可从其他机器执行 pingtelnet 验证。

高频问题解答

Q:我想批量添加几百个IP,脚本会不会太慢?
A:几百个没问题,上万时建议用 firewall-cmd --permanent --add-rich-rule 多次执行,或者将规则写入XML文件后一次性 firewall-cmd --load 更高效。

Q:不小心把自己封了怎么办?
A:通过云服务商VNC控制台或救援模式进入服务器,清除刚刚添加的规则。如果使用宝塔,也有“SSH终端”功能可执行 iptables -F 清空规则。

Q:黑白名单能混用吗?
A:可以。最常见做法:白名单放行可信IP,黑名单拒绝已知恶意IP,其余流量按默认策略处理(默认允许或默认拒绝均可)。建议先设置默认拒绝,再添加白名单;黑名单仅作为一种额外加固。

总结

通过上述步骤,你已经掌握了黑白名单批量配置的核心方法,能快速实现服务器IP访问权限管控
无论是firewalld、iptables还是宝塔面板,关键在于准备好IP列表并用脚本或批量导入。
遇到异常时先回看避坑部分,多半能解决。
如果本文对你有帮助,欢迎收藏或分享给需要的朋友。

分享到:
上一篇
数据库连接池耗尽参数优化外贸商城站点
下一篇
静态资源合并压缩Nginx配置大幅节省带宽
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意