案例分享 | 面向公网业务系统境内访问白名单配置实操方案

一、背景介绍

在推进数字政府及"互联网+政务服务"建设过程中,政务外网WEB系统承担着面向国内群众、企业提供线上申报、材料提交、审批核验等便民服务的职责。实际运营中,若系统未加地域访问限制,将频繁遭遇境外IP扫描、漏洞探测、暴力破解等恶意行为,不仅增加数据泄露与系统篡改风险,也与政务系统最小安全边界管控原则相悖。依据《网络安全法》《数据安全法》、互联网政务应用管理规定及等保2.0标准,政务互联网业务须实施精细化访问管控,未经审批禁止境外网络接入。

该系统仅服务国内用户、无境外访问场景,我们结合某政务系统的实际防护需求,采用APNIC官方IP库、定时更新脚本配合ipset+iptables,配置境内IP白名单,仅放行国内地址,阻断境外流量,并保留完整审计日志。现将该实操案例整理分享,供有同类需求的单位参考

二、实施方案

1、选择IP地址库

2、提取中国IPv4

  • 通过Linux下面脚本,自动生成 cn_ip.txt

Bash

#!/bin/bash

下载最新 APNIC 数据

wget -c http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest

提取中国大陆 IPv4(CN=中国大陆,不含港澳台)

cat delegated-apnic-latest \

| awk -F'|' '/CN/ && /ipv4/ {print 4 "/" 32 - log(5)/log(2)}' \

> cn_ip.txt

  • 执行完会得到cn_ip.txt,可直接提供给iptables列表。

3、提取中国IPv6

  • 通过Linux下面脚本,自动生成 cn_ipv6.txt

Bash

cat delegated-apnic-latest \

| awk -F'|' '/CN/ && /ipv6/ {print 4 "/" 5}' \

> cn_ipv6.txt

  • 执行完会得到cn_ipv6.txt,可直接提供给iptables列表。

4、自动更新

  • 使用crontab添加定时任务,每天3点自动更新cn_ip.txt\cn_ipv6.txt

Plain Text

0 3 * * * /path/to/gen-cn-allow.sh >> /var/log/apnic_ip_update.log 2>&1

5、通过ipset的方式添加iptables脚本

1. 安装 ipset

yum install -y ipset || apt install -y ipset

2. 创建集合

ipset destroy cn_ip 2>/dev/null

ipset create cn_ip hash:net

3. 导入APNIC生成的 cn_ip.txt

while read ip; do

ipset add cn_ip "$ip"

done < cn_ip.txt

4. iptables 规则

iptables -F INPUT

iptables -A INPUT -s 127.0.0.0/8 -j ACCEPT

iptables -A INPUT -m set --match-set cn_ip src -j ACCEPT

iptables -A INPUT -j DROP

三、实施效果

本次通过APNIC官方IP库、定时更新脚本结合ipset+iptables配置境内IP白名单,实现政务Web系统仅对国内地址开放,全面拦截境外访问请求。

该项目案例从源头阻断扫描、破解等恶意行为,大幅削减攻击流量与安全告警,有效防范数据泄露、系统入侵等风险。在不影响国内用户正常办理政务业务的前提下,落实等保及相关法规要求,缩小攻击暴露面,同时依托日志完成行为审计,提升系统整体安全防护与合规水平。

未来,北龙云海将持续围绕政务网络安全场景开展实践,不断沉淀可复用的防护经验,为行业合规建设提供有力支撑。

投稿:研发部 訾瑞杰

关于北龙云海

北龙云海秉承"精细运维管理,科技创新支撑"的服务宗旨,专注建立创新人才体系,积极探索前沿科学技术,深入研发高效解决方案,全面搭建运维应用工具,持续深耕沉淀运维能力,竭诚为客户提供安全、高效、放心服务。

未来,北龙云海将加大对AI技术的研发投入,积极探索AI技术在各业务场景的应用,以AI赋能企业数字化转型,为客户创造更大价值。

相关推荐
旭华智能sunvua1 小时前
城市智慧排水安全监测综合解决方案
安全
志栋智能1 小时前
超自动化运维如何支持合规审计?
运维·自动化
小诗懂技术1 小时前
【网络通信UDP】基础 进程间不同主机的通信
运维·服务器·网络
名字还没想好☜2 小时前
Docker 容器安全加固实战:非 root、只读根文件系统、drop capabilities 与最小攻击面
运维·安全·docker·容器·kubernetes
鹤落晴春2 小时前
有状态应用 vs 无状态应用
运维·云原生·k8s
华普微HOPERF3 小时前
数字隔离器,光伏微型逆变系统中的安全核“芯”
安全
DM今天肝到几点?3 小时前
AI 安全进入「攻防同频」:Gemini 3.8 Flash Cyber 上线、Astra 触及关键级、HiddenLayer 融资 1 亿美元
网络·人工智能·深度学习·安全·语言模型·开源·知识图谱
幼儿园蛋小黑4 小时前
TCP 并发:从原理到高并发实践
网络·网络协议·tcp/ip
starzy19904 小时前
虚拟化解决方案全景:软件虚拟化、硬件虚拟化与 Docker 的位置
运维·docker·容器
来让爷抱一个4 小时前
2026 智能体安全实战:把护栏写进SPEC,MonkeyCode 云端跑通
人工智能·安全·机器学习