温馨提示×

debian防火墙日志怎么看

小樊
35
2026-10-02 09:55:49
栏目: 智能运维

在 Debian 里“防火墙”通常指 iptables / nftables,以及前端工具 ufw。看日志的方法取决于你用的是哪一种。下面按常见情况说明。


一、先确认你用的是什么防火墙

which ufw
sudo ufw status
sudo iptables -L -n -v
sudo nft list ruleset
  • 有 ufw 且 enabled → 用 ufw
  • 只有 iptables → 直接看 iptables 日志
  • 新系统(Debian 10+)很多用 nftables

二、使用 UFW(最常见)

1️⃣ 开启 UFW 日志

sudo ufw logging on
# 可选级别
sudo ufw logging low
sudo ufw logging medium

2️⃣ 查看日志

sudo tail -f /var/log/ufw.log

或:

grep UFW /var/log/syslog

3️⃣ 日志示例说明

[UFW BLOCK] IN=eth0 OUT= SRC=1.2.3.4 DST=10.0.0.5 PROTO=TCP DPT=22
  • BLOCK:被拒绝
  • SRC:来源 IP
  • DST:本机 IP
  • DPT:目标端口

三、使用 iptables(手动规则)

1️⃣ 添加日志规则

sudo iptables -A INPUT -j LOG --log-prefix "IPTABLES-DROP: "

2️⃣ 查看日志

sudo dmesg | grep IPTABLES
# 或
sudo tail -f /var/log/kern.log

⚠️ 注意:iptables 日志在 内核日志,不在普通应用日志里。


四、使用 nftables(Debian 新默认)

1️⃣ 添加日志规则

sudo nft add rule inet filter input log prefix "NFT-DROP: "

2️⃣ 查看日志

sudo journalctl -k | grep NFT
# 或
sudo dmesg | grep NFT

五、常用排查命令

# 实时看所有防火墙相关日志
sudo tail -f /var/log/kern.log | grep -E "UFW|IPT|NFT"

# 看被拦截的 IP
sudo grep -oE "SRC=[0-9.]+" /var/log/ufw.log | sort | uniq -c | sort -nr

六、推荐做法(生产环境)

  • ✅ 用 ufw(简单)
  • ✅ 日志级别用 low 或 medium
  • ✅ 配合 fail2ban 防暴力破解
  • ❌ 不要长期开 high 日志(磁盘爆)

如果你愿意,可以告诉我:

  • Debian 版本
  • 用的是 ufw / iptables / nftables
  • 想看“被拦截”还是“允许”的流量

我可以给你更精确的命令。

0 踩