ufw配置

文档正在补全中

UFW配置

查看完整配置

1
sudo ufw status verbose

deny (incoming)本机入站流量默认拒绝(外网主动连你服务器,默认拦)

allow (outgoing)本机出站流量默认放行(服务器主动访问外网不拦截)

deny (routed)转发流量默认拒绝

开启日志

1
2
3
# 推荐 medium,平衡日志量与信息完整度
sudo ufw logging medium
# 可选:low(少日志) / medium(均衡) / high(完整包信息,日志爆炸) / full(全部数据包)/ off(关闭日志,不记录任何流量)

添加规则

添加IP黑名单

添加黑名单IP,如下命令会智能区分IPv4/IPv6规则类型,将IP黑名单规则置于防火墙规则列表的最前端,添加黑名单必须使用这个命令,不然很可能无法处理你要拉黑的IP地址。

网段类型 置顶命令 作用范围 能否被 ufw status numbered 抓取删除
IPv4 ufw insert 1 IPv4 user.rules ✅ 能被 grep 匹配、正常删除
IPv6 ufw prepend IPv6 user6.rules ✅ 能被 grep ':' 过滤抓取删除

置顶IP,IPV4请使用如下命令;

1
sudo ufw insert 1 deny from IPV4 comment "这里是备注"

IPV6需要使用ufw status查看IPV6地址最顶部在那个编号,然后再把顶部编号替换掉下面命令中 insert n 中的 n

1
sudo ufw insert n(替换成IPV6最顶部的编号) deny from IPV6 comment "这里是备注"

或者使用

1
sudo ufw prepend deny from IPV6 comment "这里是备注"

删除一条规则

不用每次输入Y

1
echo y | ufw delete 1

原理:echo y 输出字符 y,管道传给 ufw 交互式确认输入,自动选 y。

1
yes | ufw delete 1

yes 会持续输出 y,适配所有需要交互式确认的命令。

禁止Censys 扫描服务器

censys官网 一直扫描服务器数据,会记录很多服务器数据

屏蔽IP数据: 屏蔽IP数据

IPv4 (直接复制可用)

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
sudo ufw insert 1 deny from 66.132.172.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.224.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.186.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.195.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.159.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.148.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 66.132.153.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.142.125.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 167.94.138.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 167.94.145.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 167.94.146.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 167.248.133.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 199.45.154.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 199.45.155.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 206.168.34.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 206.168.35.0/24 comment "Censys扫描段,全部拦截 封禁254台公网设备访问服务器"

IPv6 (直接复制可用)

1
2
3
4
sudo ufw prepend deny from 2602:80d:1000:b0cc:e::/80 comment "Censys扫描段,全部拦截 封禁访问服务器" && \
sudo ufw prepend deny from 2620:96:e000:b0cc:e::/80 comment "Censys扫描段,全部拦截 封禁访问服务器" && \
sudo ufw prepend deny from 2602:80d:1003::/112 comment "Censys扫描段,全部拦截 封禁访问服务器" && \
sudo ufw prepend deny from 2602:80d:1004::/112 comment "Censys扫描段,全部拦截 封禁访问服务器"

查询 AS398722 AS398705 AS398324

查询方式一:

1
2
3
4
5
6
7
8
9
10
11
# AS398324 全部网段
echo "==== AS398324 ===="
whois -h whois.radb.net -- '-i origin AS398324' | grep -E '^(route|route6):' | awk '{print $2}' | sort -u

# AS398722 全部网段
echo -e "\n==== AS398722 ===="
whois -h whois.radb.net -- '-i origin AS398722' | grep -E '^(route|route6):' | awk '{print $2}' | sort -u

# AS398705 全部网段
echo -e "\n==== AS398705 ===="
whois -h whois.radb.net -- '-i origin AS398705' | grep -E '^(route|route6):' | awk '{print $2}' | sort -u

查询方式二:

1
2
3
4
5
whois -h whois.radb.net -- '-i origin AS398722' | grep -Eo '(([0-9]{1,3}\.){3}[0-9]{1,3}/[0-9]{1,2})|([0-9a-fA-F]{0,4}:){1,7}[0-9a-fA-F]{0,4}/[0-9]{1,3}' | sort -u

whois -h whois.radb.net -- '-i origin AS398705' | grep -Eo '(([0-9]{1,3}\.){3}[0-9]{1,3}/[0-9]{1,2})|([0-9a-fA-F]{0,4}:){1,7}[0-9a-fA-F]{0,4}/[0-9]{1,3}' | sort -u

whois -h whois.radb.net -- '-i origin AS398324' | grep -Eo '(([0-9]{1,3}\.){3}[0-9]{1,3}/[0-9]{1,2})|([0-9a-fA-F]{0,4}:){1,7}[0-9a-fA-F]{0,4}/[0-9]{1,3}' | sort -u

快速添加AS398722 AS398705 AS398324和清理

/usr/local中创建一个TimeTask目录(这个路径可以个人喜爱自定义);下面三个配置中选一个下面还有注意事项,请继续查看下去

ipv4服务器配置如下:

创建一个文件update_censys_blockIPv4.sh,放入这个文件夹中TimeTask,文件内容如下:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
#!/bin/bash
# Censys 扫描AS列表
AS_LIST=("AS398324" "AS398705" "AS398722")
COMMENT="Censys测绘扫描AS段,静默DROP拦截,封禁访问服务器"

echo "==================== 第一步:清理所有旧Censys屏蔽规则 ===================="
# 1、倒序删除所有带该注释的旧规则(IPv4+IPv6统一删,--force 跳过确认)
# 提取规则编号,彻底清除 [ ] 符号
RULE_NUMS=$(ufw status numbered | grep "$COMMENT" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)

if [ -n "$RULE_NUMS" ]; then
echo "清理旧规则编号:$RULE_NUMS"
# 逐行循环,避免空格拼接出脏数据
echo "$RULE_NUMS" | while read -r num; do
# 仅处理纯数字编号,过滤空行/非法字符
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
ufw --force delete "$num"
fi
done
else
echo "无旧Censys屏蔽规则需要清理"
fi

echo -e "\n==================== 第二步:拉取最新AS网段并添加屏蔽 ===================="
for ASN in "${AS_LIST[@]}"; do
echo "查询 $ASN 全部IPv4 CIDR..."
CIDRS=$(whois -h whois.radb.net -- "-i origin $ASN" | grep -E '^(route):' | awk '{print $2}' | sort -u)
while read -r cidr; do
if [[ -n "$cidr" ]]; then
#echo "添加屏蔽网段:$cidr"
#sudo ufw deny from "$cidr" comment "$COMMENT"
echo "insert 1 屏蔽AS网段:$cidr"
# 关键:改用 insert 1 而非普通deny,全部放到规则最顶部
sudo ufw insert 1 deny from "$cidr" comment "$COMMENT"
fi
done <<< "$CIDRS"
done

echo -e "\n==================== 第三步:重载UFW ===================="
sudo ufw reload
sudo systemctl reload-or-restart ufw.service
# 清空存量TCP长连接,新规则立刻完全生效
#sudo conntrack -F
sudo ufw status

echo -e "\n===== 执行完成 ====="
echo "1. 所有Censys旧规则已清空"
echo "2. 静态固定黑名单全部置顶"
echo "3. AS最新网段全部插入规则最顶端,优先拦截扫描"
echo "查看所有屏蔽规则:sudo ufw status verbose | grep Censys"

ipv6服务器配置如下:

创建一个文件update_censys_blockIPv6.sh,放入这个文件夹中TimeTask,文件内容如下:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
#!/bin/bash
# Censys 扫描AS列表
AS_LIST=("AS398324" "AS398705" "AS398722")
COMMENT="Censys测绘扫描AS段,静默DROP拦截,封禁访问服务器"

echo "==================== 第一步:清理所有旧Censys屏蔽规则 ===================="
# 1、倒序删除所有带该注释的旧规则(IPv4+IPv6统一删,--force 跳过确认)
# 提取规则编号,彻底清除 [ ] 符号
RULE_NUMS=$(ufw status numbered | grep "$COMMENT" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)

if [ -n "$RULE_NUMS" ]; then
echo "清理旧规则编号:$RULE_NUMS"
# 逐行循环,避免空格拼接出脏数据
echo "$RULE_NUMS" | while read -r num; do
# 仅处理纯数字编号,过滤空行/非法字符
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
ufw --force delete "$num"
fi
done
else
echo "无旧Censys屏蔽规则需要清理"
fi

echo -e "\n==================== 第二步:拉取最新AS网段并添加屏蔽 ===================="
for ASN in "${AS_LIST[@]}"; do
echo "查询 $ASN 全部IPv6 CIDR..."
CIDRS=$(whois -h whois.radb.net -- "-i origin $ASN" | grep -E '^(route6):' | awk '{print $2}' | sort -u)
while read -r cidr; do
if [[ -n "$cidr" ]]; then
#echo "添加屏蔽网段:$cidr"
#sudo ufw deny from "$cidr" comment "$COMMENT"
echo "prepend 屏蔽AS网段:$cidr"
# 关键:改用 prepend 而非普通deny,全部放到规则最顶部
sudo ufw prepend deny from "$cidr" comment "$COMMENT"
fi
done <<< "$CIDRS"
done

echo -e "\n==================== 第三步:重载UFW ===================="
sudo ufw reload
sudo systemctl reload-or-restart ufw.service
# 清空存量TCP长连接,新规则立刻完全生效
#sudo conntrack -F
sudo ufw status

echo -e "\n===== 执行完成 ====="
echo "1. 所有Censys旧规则已清空"
echo "2. 静态固定黑名单全部置顶"
echo "3. AS最新网段全部插入规则最顶端,优先拦截扫描"
echo "查看所有屏蔽规则:sudo ufw status verbose | grep Censys"

ipv4+ipv6服务器配置如下:

创建一个文件update_censys_blockIPv4and6.sh,放入这个文件夹中TimeTask,文件内容如下:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
#!/bin/bash
# Censys 扫描AS列表
AS_LIST=("AS398324" "AS398705" "AS398722")
COMMENT="Censys测绘扫描AS段,静默DROP拦截,封禁访问服务器"

echo "==================== 第一步:清理所有旧Censys屏蔽规则 ===================="
# 1、倒序删除所有带该注释的旧规则(IPv4+IPv6统一删,--force 跳过确认)
# 提取规则编号,彻底清除 [ ] 符号
RULE_NUMS=$(ufw status numbered | grep "$COMMENT" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)

if [ -n "$RULE_NUMS" ]; then
echo "清理旧规则编号:$RULE_NUMS"
# 逐行循环,避免空格拼接出脏数据
echo "$RULE_NUMS" | while read -r num; do
# 仅处理纯数字编号,过滤空行/非法字符
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
ufw --force delete "$num"
fi
done
else
echo "无旧Censys屏蔽规则需要清理"
fi

echo -e "\n==================== 第二步:拉取最新AS网段并添加屏蔽 ===================="
for ASN in "${AS_LIST[@]}"; do
echo -e "\n查询 $ASN 全部IPv4/IPv6 CIDR..."
CIDRS=$(whois -h whois.radb.net -- "-i origin $ASN" | grep -E '^(route):' | awk '{print $2}' | sort -u)
while read -r cidr; do
if [[ -n "$cidr" ]]; then
#echo "添加屏蔽网段:$cidr"
#sudo ufw deny from "$cidr" comment "$COMMENT"
echo "insert 1 屏蔽AS网段:$cidr"
# 关键:改用 insert 1 而非普通deny,全部放到规则最顶部
sudo ufw insert 1 deny from "$cidr" comment "$COMMENT"
fi
done <<< "$CIDRS"
done

for ASN in "${AS_LIST[@]}"; do
echo -e "\n查询 $ASN 全部IPv6 CIDR..."
CIDRS=$(whois -h whois.radb.net -- "-i origin $ASN" | grep -E '^(route6):' | awk '{print $2}' | sort -u)
while read -r cidr; do
if [[ -n "$cidr" ]]; then
#echo "添加屏蔽网段:$cidr"
#sudo ufw deny from "$cidr" comment "$COMMENT"
echo "prepend 屏蔽AS网段:$cidr"
# 关键:改用 prepend 而非普通deny,全部放到规则最顶部
sudo ufw prepend deny from "$cidr" comment "$COMMENT"
fi
done <<< "$CIDRS"
done

echo -e "\n==================== 第三步:重载UFW ===================="
sudo ufw reload
sudo systemctl reload-or-restart ufw.service
# 清空存量TCP长连接,新规则立刻完全生效
#sudo conntrack -F
sudo ufw status

echo -e "\n===== 执行完成 ====="
echo "1. 所有Censys旧规则已清空"
echo "2. 静态固定黑名单全部置顶"
echo "3. AS最新网段全部插入规则最顶端,优先拦截扫描"
echo "查看所有屏蔽规则:sudo ufw status verbose | grep Censys"

注意:

**一定要给update_censys_block.sh添加可执行权限 chmod +x update_censys_block.sh **

如果用windowns创建上述文件,一定要修改文件格式为Unix(LF)

创建定时任务执行快速添加AS398722 AS398705 AS398324和清理

使用crontab做定时任务

1
sudo crontab -e

添加每周执行规则(两种任选其一)

也可以不遵循下面的方法,我这里只是提供一个示例

方案 A:每周日凌晨 2 点执行(推荐,业务低峰)

1
0 2 * * 0 /usr/local/TimeTask/update_censys_block.sh

字段说明:分 时 日 月 星期

0 2 * * 0:每周星期天 02:00

方案 B:每 7 天(固定间隔 7 天,不按星期)

1
0 2 */7 * * /usr/local/TimeTask/update_censys_block.sh

每 7 天凌晨 2 点跑一次。

添加完成后,记得要重启一下cron

1
sudo systemctl reload-or-restart cron.service

禁止Cortex Xpanse 扫描服务器

日志会看到Hello from Palo Alto Networks, find out more about our scans in https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity也有仿冒的;

[Cortex Xpanse官网给出的扫描IP地址][Cortex Xpanse官网给出的扫描IP地址]

IPv4(直接复制可用)

1
2
3
4
5
6
7
8
9
sudo ufw insert 1 deny from 35.203.210.0/23   comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 144.86.173.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 147.185.132.0/23 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.216.149.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.216.150.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 172.105.147.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 198.235.24.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 205.210.31.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 216.25.88.0/21 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器"

以下IP不知道是不是,自己判断

1
2
3
4
147.185.133.243 - - [25/Jun/2026:10:22:45 +0800] "GET / HTTP/1.1" 444 0 "-" "Hello from Palo Alto Networks, find out more about our scans in https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity" "-"
147.185.133.106 - - [25/Jun/2026:13:57:19 +0800] "GET / HTTP/1.1" 444 0 "-" "Hello from Palo Alto Networks, find out more about our scans in https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity" "-"
220.196.160.84 - - [25/Jun/2026:14:01:28 +0800] "GET / HTTP/1.1" 444 0 "-" "Hello from Palo Alto Networks, find out more about our scans in https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity" "-"
180.101.245.250 - - [25/Jun/2026:14:01:28 +0800] "GET / HTTP/1.1" 444 0 "-" "Hello from Palo Alto Networks, find out more about our scans in https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity" "-"

这里会持续更新:

1
2
3
sudo ufw insert 1 deny from 147.185.133.0/24  comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 220.196.160.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 180.101.245.0/24 comment "Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器"
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
#!/bin/bash
# 静态黑名单专用注释,区分AS自动网段,方便单独清理
COMMENT_STATIC="Cortex Xpanse扫描段,全部拦截 封禁254台公网设备访问服务器"

# 大量静态IP/CIDR在这里添加,每行一个,支持单个IP /24 /16等
STATIC_CIDR=(
"35.203.210.0/23"
"144.86.173.0/24"
"147.185.132.0/23"
"162.216.149.0/24"
"162.216.150.0/24"
"172.105.147.0/24"
"198.235.24.0/24"
"205.210.31.0/24"
"216.25.88.0/21"
"147.185.133.0/24"
"220.196.160.0/24"
"180.101.245.0/24"
)

echo "==================== 第一步:清理旧静态黑名单规则 ===================="
# 提取所有带静态注释的v4+v6规则,倒序删除
STATIC_RULES=$(ufw status numbered | grep "$COMMENT_STATIC" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)
if [ -n "$STATIC_RULES" ]; then
echo "待删除旧静态规则编号:$STATIC_RULES"
echo "$STATIC_RULES" | while read -r num; do
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
sudo ufw --force delete "$num"
fi
done
else
echo "无旧静态黑名单规则"
fi

echo -e "\n==================== 第二步:批量置顶添加静态黑名单 ===================="
for cidr in "${STATIC_CIDR[@]}"; do
echo "insert 1 置顶屏蔽:$cidr"
sudo ufw insert 1 deny from "$cidr" comment "$COMMENT_STATIC"
done

echo -e "\n==================== 第三步:重载防火墙生效 ===================="
sudo ufw reload
#sudo conntrack -F
systemctl reload-or-restart ufw.service

echo -e "\n===== 静态黑名单加载完成 ====="
echo "查看全部静态屏蔽规则:sudo ufw status verbose | grep '$COMMENT_STATIC'"

IPv6(直接复制可用)

1
2
3
sudo ufw prepend deny from 2604:a940:300:5b6::/64 comment "Cortex Xpanse IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a940:301:225::/64 comment "Cortex Xpanse IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a940:302:118::/64 comment "Cortex Xpanse IPv6扫描/64网段,阻断本段所有IPv6探针"
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
#!/bin/bash
# 静态黑名单专用注释,区分AS自动网段,方便单独清理
COMMENT_STATIC="Cortex Xpanse IPv6扫描/64网段,阻断本段所有IPv6探针"

# 大量静态IP/CIDR在这里添加,每行一个
STATIC_CIDR=(
"2604:a940:300:5b6::/64"
"2604:a940:301:225::/64"
"2604:a940:302:118::/64"
)

echo "==================== 第一步:清理旧静态黑名单规则 ===================="
# 提取所有带静态注释的v4+v6规则,倒序删除
STATIC_RULES=$(ufw status numbered | grep "$COMMENT_STATIC" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)
if [ -n "$STATIC_RULES" ]; then
echo "待删除旧静态规则编号:$STATIC_RULES"
echo "$STATIC_RULES" | while read -r num; do
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
sudo ufw --force delete "$num"
fi
done
else
echo "无旧静态黑名单规则"
fi

echo -e "\n==================== 第二步:批量置顶添加静态黑名单 ===================="
for cidr in "${STATIC_CIDR[@]}"; do
echo "prepend 置顶屏蔽:$cidr"
sudo ufw prepend deny from "$cidr" comment "$COMMENT_STATIC"
done

echo -e "\n==================== 第三步:重载防火墙生效 ===================="
sudo ufw reload
#sudo conntrack -F
systemctl reload-or-restart ufw.service

echo -e "\n===== 静态黑名单加载完成 ====="
echo "查看全部静态屏蔽规则:sudo ufw status verbose | grep '$COMMENT_STATIC'"

禁止Internet Measurement 扫描服务器所有端口

Internet Measurement 互联网测量项目官网

Internet Measurement 互联网测量项目屏蔽IP

IPv4(直接复制可用)

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
sudo ufw insert 1 deny from 87.236.176.0/24    comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 185.247.137.0/24 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 193.163.125.0/24 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 195.96.139.0/24 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 45.55.151.3/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 45.55.153.86/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 45.55.158.168/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 45.55.185.224/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 45.55.186.92/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 64.227.99.138/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 64.227.108.146/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 64.227.109.89/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 64.227.110.161/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 107.170.65.169/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 128.199.8.140/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 157.245.243.118/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 157.245.245.246/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 159.65.216.50/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 159.65.219.252/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.243.114.171/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.243.116.182/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 162.243.208.127/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 167.99.234.119/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器" && \
sudo ufw insert 1 deny from 192.241.179.235/32 comment "Internet Measurement扫描段,全部拦截 封禁254台公网设备访问服务器"

IPv6(直接复制可用)

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
sudo ufw prepend deny from 2a06:4880::/29 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:0:202a::b41:8000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:0:202a::b41:a000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:0:202a::b41:b000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:0:202a::b42:d000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:0:202a::b42:e000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:4:1d0::2fa6:a000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:4:1d0::2fa6:b000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:4:1d0::2fa6:c000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:4:1d0::2fa6:d000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:4:1d0::2fa6:e000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:400:d1::91e4:a000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:400:d1::91e4:b000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:400:d1::91e4:c000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:400:d1::91e4:d000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:400:d1::91e4:e000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:800:14::5633:8000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:800:14::5633:9000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:800:14::5633:a000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:800:14::5633:b000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针" && \
sudo ufw prepend deny from 2604:a880:800:14::5633:c000/124 comment "Internet Measurement IPv6扫描/64网段,阻断本段所有IPv6探针"

添加静态黑名单IP列表

这个列表会持续更新

IPv4添加静态黑名单IP列表

创建一个文件名,放入以下内容

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
#!/bin/bash
# 静态黑名单专用注释,区分AS自动网段,方便单独清理
COMMENT_STATIC="多个ipv4扫描服务器,全部拦截访问本服务器"

# 大量静态IP/CIDR在这里添加,每行一个,支持单个IP /24 /16等
STATIC_CIDR=(
# Censys扫描段
"66.132.159.0/24"
"66.132.148.0/24"
"66.132.153.0/24"
"66.132.224.0/24"
"66.132.186.0/24"
"66.132.195.0/24"
"66.132.172.0/24"
"162.142.125.0/24"
"167.94.138.0/24"
"167.94.145.0/24"
"167.94.146.0/24"
"167.248.133.0/24"
"199.45.154.0/24"
"199.45.155.0/24"
"206.168.34.0/24"
"206.168.35.0/24"

# Cortex Xpanse扫描段
"35.203.210.0/23"
"144.86.173.0/24"
"147.185.132.0/23"
"162.216.149.0/24"
"162.216.150.0/24"
"172.105.147.0/24"
"198.235.24.0/24"
"205.210.31.0/24"
"216.25.88.0/21"
"147.185.133.0/24"
"220.196.160.0/24"
"180.101.245.0/24"

# Internet Measurement扫描段
"87.236.176.0/24"
"185.247.137.0/24"
"193.163.125.0/24"
"195.96.139.0/24"
"45.55.151.3/32"
"45.55.153.86/32"
"45.55.158.168/32"
"45.55.185.224/32"
"45.55.186.92/32"
"64.227.99.138/32"
"64.227.108.146/32"
"64.227.109.89/32"
"64.227.110.161/32"
"107.170.65.169/32"
"128.199.8.140/32"
"157.245.243.118/32"
"157.245.245.246/32"
"159.65.216.50/32"
"159.65.219.252/32"
"162.243.114.171/32"
"162.243.116.182/32"
"162.243.208.127/32"
"167.99.234.119/32"
"192.241.179.235/32"

# 未知的扫描
"85.217.149.0/24"
"85.217.140.0/24"
)

echo "==================== 第一步:清理旧静态黑名单规则 ===================="
# 提取所有带静态注释的v4+v6规则,倒序删除
STATIC_RULES=$(ufw status numbered | grep "$COMMENT_STATIC" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)
if [ -n "$STATIC_RULES" ]; then
echo "待删除旧静态规则编号:$STATIC_RULES"
echo "$STATIC_RULES" | while read -r num; do
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
sudo ufw --force delete "$num"
fi
done
else
echo "无旧静态黑名单规则"
fi

echo -e "\n==================== 第二步:批量置顶添加静态黑名单 ===================="
for cidr in "${STATIC_CIDR[@]}"; do
echo "insert 1 置顶屏蔽:$cidr"
sudo ufw insert 1 deny from "$cidr" comment "$COMMENT_STATIC"
done

echo -e "\n==================== 第三步:重载防火墙生效 ===================="
sudo ufw reload
#sudo conntrack -F
systemctl reload-or-restart ufw.service

echo -e "\n===== 静态黑名单加载完成 ====="
echo "查看全部静态屏蔽规则:sudo ufw status verbose | grep '$COMMENT_STATIC'"

IPv6添加静态黑名单IP列表

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
#!/bin/bash
# 静态黑名单专用注释,区分AS自动网段,方便单独清理
COMMENT_STATIC="多个ipv6扫描服务器,全部拦截访问本服务器"

# 大量静态IP/CIDR在这里添加,每行一个
STATIC_CIDR=(
# Censys扫描段
"2602:80d:1000:b0cc:e::/80"
"2620:96:e000:b0cc:e::/80"
"2602:80d:1003::/112"
"2602:80d:1004::/112"

# Cortex Xpanse扫描段
"2604:a940:300:5b6::/64"
"2604:a940:301:225::/64"
"2604:a940:302:118::/64"

# Internet Measurement扫描段
"2a06:4880::/29"
"2604:a880:0:202a::b41:8000/124"
"2604:a880:0:202a::b41:a000/124"
"2604:a880:0:202a::b41:b000/124"
"2604:a880:0:202a::b42:d000/124"
"2604:a880:0:202a::b42:e000/124"
"2604:a880:4:1d0::2fa6:a000/124"
"2604:a880:4:1d0::2fa6:b000/124"
"2604:a880:4:1d0::2fa6:c000/124"
"2604:a880:4:1d0::2fa6:d000/124"
"2604:a880:4:1d0::2fa6:e000/124"
"2604:a880:400:d1::91e4:a000/124"
"2604:a880:400:d1::91e4:b000/124"
"2604:a880:400:d1::91e4:c000/124"
"2604:a880:400:d1::91e4:d000/124"
"2604:a880:400:d1::91e4:e000/124"
"2604:a880:800:14::5633:8000/124"
"2604:a880:800:14::5633:9000/124"
"2604:a880:800:14::5633:a000/124"
"2604:a880:800:14::5633:b000/124"
"2604:a880:800:14::5633:c000/124"
)

echo "==================== 第一步:清理旧静态黑名单规则 ===================="
# 提取所有带静态注释的v4+v6规则,倒序删除
STATIC_RULES=$(ufw status numbered | grep "$COMMENT_STATIC" | awk '{print $1}' | sed -e 's/\[//g' -e 's/\]//g' | sort -nr)
if [ -n "$STATIC_RULES" ]; then
echo "待删除旧静态规则编号:$STATIC_RULES"
echo "$STATIC_RULES" | while read -r num; do
if [[ "$num" =~ ^[0-9]+$ ]]; then
echo "删除规则 $num"
sudo ufw --force delete "$num"
fi
done
else
echo "无旧静态黑名单规则"
fi

echo -e "\n==================== 第二步:批量置顶添加静态黑名单 ===================="
for cidr in "${STATIC_CIDR[@]}"; do
echo "prepend 置顶屏蔽:$cidr"
sudo ufw prepend deny from "$cidr" comment "$COMMENT_STATIC"
done

echo -e "\n==================== 第三步:重载防火墙生效 ===================="
sudo ufw reload
#sudo conntrack -F
systemctl reload-or-restart ufw.service

echo -e "\n===== 静态黑名单加载完成 ====="
echo "查看全部静态屏蔽规则:sudo ufw status verbose | grep '$COMMENT_STATIC'"

[Cortex Xpanse官网给出的扫描IP地址]:https://docs-cortex.paloaltonetworks.com/r/1/Cortex-Xpanse/Scanning-activity