Manpages

NAME

iptables - IP包 过 滤 器 管 理

总 览

iptables -ADC 指 定 链 的 规 则 [-A 添 加 -D 删 除 -C 修 改 ]
iptables - RI
iptables -D chain rule num[option]
iptables -LFZ 链 名 [选 项 ]
iptables -[NX] 指 定 链
iptables -P chain target[options]
iptables -E old-chain-name new-chain-name

说 明

Iptalbes 是 用 来 设 置 、 维 护 和 检 查 Linux内 核 的 IP包 过 滤 规 则 的 。

可 以 定 义 不 同 的 表 , 每 个 表 都 包 含 几 个 内 部 的 链 , 也 能 包 含 用 户 定 义 的 链 。 每 个 链 都 是 一 个 规 则 列 表 , 对 对 应 的 包 进 行 匹 配 : 每 条 规 则 指 定 应 当 如 何 处 理 与 之 相 匹 配 的 包 。 这 被 称 作 ’target’( 目 标 ) , 也 可 以 跳 向 同 一 个 表 内 的 用 户 定 义 的 链 。

TARGETS

防 火 墙 的 规 则 指 定 所 检 查 包 的 特 征 , 和 目 标 。 如 果 包 不 匹 配 , 将 送 往 该 链 中 下 一 条 规 则 检 查 ; 如 果 匹 配 ,那 么 下 一 条 规 则 由 目 标 值 确 定 .该 目 标 值 可 以 是 用 户 定 义 的 链 名 ,或 是 某 个 专 用 值 ,如 ACCEPT[通 过 ], DROP[删 除 ], QUEUE[排 队 ],或 者 RETURN[返 回 ]。

ACCEPT
表 示 让 这 个 包 通 过 。
DROP

表 示 将 这 个 包 丢 弃 。
QUEUE

表 示 把 这 个 包 传 递 到 用 户 空 间 。
RETURN

表 示 停 止 这 条 链 的 匹 配 , 到 前 一 个 链 的 规 则 重 新 开 始 。 如 果 到 达 了 一 个 内 建 的
链 (的 末 端 ), 或 者 遇 到 内 建 链 的 规 则 是 RETURN, 包 的 命 运 将 由 链 准 则 指 定 的
目 标 决 定 。

TABLES

当 前 有 三 个 表 ( 哪 个 表 是 当 前 表 取 决 于 内 核 配 置 选 项 和 当 前 模 块 )。
-t table

这 个 选 项 指 定 命 令 要 操 作 的 匹 配 包 的 表 。 如 果 内 核 被 配 置 为 自 动 加 载 模 块 , 这 时 若 模 块 没 有 加 载 , (系 统 )将 尝 试 (为 该 表 )加 载 适 合 的 模 块 。

这 些 表 如 下 :

filter

,这 是 默 认 的 表 , 包 含 了 内 建 的 链 INPUT( 处 理 进 入 的 包 ) 、 FORWORD( 处 理 通 过 的 包 ) 和 OUTPUT( 处 理 本 地 生 成 的 包 ) 。

nat

这 个 表 被 查 询 时 表 示 遇 到 了 产 生 新 的 连 接 的 包 ,由 三 个 内 建 的 链 构 成 : PREROUTING

(修 改 到 来 的 包 )、 OUTPUT( 修 改 路 由 之 前 本 地 的 包 ) 、 POSTROUTING
( 修 改 准 备 出 去 的 包 ) 。

mangle

这 个 表 用 来 对 指 定 的 包 进 行 修 改 。 它 有 两 个 内 建 规 则 : PREROUTING( 修 改 路 由 之

前 进 入 的 包 ) 和 OUTPUT( 修 改 路 由 之 前 本 地 的 包 ) 。

OPTIONS

这 些 可 被 iptables识 别 的 选 项 可 以 区 分 不 同 的 种 类 。

COMMANDS
这 些 选 项 指 定 执 行 明 确 的 动 作 : 若 指 令 行 下 没 有 其 他 规 定 ,该 行 只 能 指 定 一 个 选 项 . 对 于 长 格 式 的 命 令 和 选 项 名 ,所 用 字 母 长 度 只 要 保 证 iptables能 从 其 他 选 项 中 区 分 出 该 指 令 就 行 了 。
-A -append

在 所 选 择 的 链 末 添 加 一 条 或 更 多 规 则 。 当 源 ( 地 址 ) 或 者 /与 目 的 ( 地 址 ) 转 换 为 多 于 一 个 (多 个 )地 址 时 , 这 条 规 则 会 加 到 所 有 可 能 的 地 址 (组 合 )后 面 。

-D -delete

从 所 选 链 中 删 除 一 条 或 更 多 规 则 。 这 条 命 令 可 以 有 两 种 方 法 : 可 以 把 被 删 除 规 则 指 定 为 链 中 的 序 号 (第 一 条 序 号 为 1),或 者 指 定 为 要 匹 配 的 规 则 。

-R -replace

从 选 中 的 链 中 取 代 一 条 规 则 。 如 果 源 ( 地 址 ) 或 者 /与 目 的 ( 地 址 ) 被 转 换 为 多 地 址 , 该 命 令 会 失 败 。 规 则 序 号 从 1开 始 。

-I -insert

根 据 给 出 的 规 则 序 号 向 所 选 链 中 插 入 一 条 或 更 多 规 则 。 所 以 , 如 果 规 则 序 号 为 1, 规 则 会 被 插 入 链 的 头 部 。 这 也 是 不 指 定 规 则 序 号 时 的 默 认 方 式 。

-L -list

显 示 所 选 链 的 所 有 规 则 。 如 果 没 有 选 择 链 , 所 有 链 将 被 显 示 。 也 可 以 和 z选 项 一 起 使 用 , 这 时 链 会 被 自 动 列 出 和 归 零 。 精 确 输 出 受 其 它 所 给 参 数 影 响 。

-F -flush

清 空 所 选 链 。 这 等 于 把 所 有 规 则 一 个 个 的 删 除 。

--Z -zero

把 所 有 链 的 包 及 字 节 的 计 数 器 清 空 。 它 可 以 和 -L配 合 使 用 , 在 清 空 前 察 看 计 数 器 , 请 参 见 前 文 。

-N -new-chain

根 据 给 出 的 名 称 建 立 一 个 新 的 用 户 定 义 链 。 这 必 须 保 证 没 有 同 名 的 链 存 在 。

-X -delete-chain

删 除 指 定 的 用 户 自 定 义 链 。 这 个 链 必 须 没 有 被 引 用 , 如 果 被 引 用 , 在 删 除 之 前 你 必 须 删 除 或 者 替 换 与 之 有 关 的 规 则 。 如 果 没 有 给 出 参 数 , 这 条 命 令 将 试 着 删 除 每 个 非 内 建 的 链 。

-P -policy

设 置 链 的 目 标 规 则 。

-E -rename-chain

根 据 用 户 给 出 的 名 字 对 指 定 链 进 行 重 命 名 , 这 仅 仅 是 修 饰 , 对 整 个 表 的 结 构 没 有 影 响 。 TARGETS参 数 给 出 一 个 合 法 的 目 标 。 只 有 非 用 户 自 定 义 链 可 以 使 用 规 则 , 而 且 内 建 链 和 用 户 自 定 义 链 都 不 能 是 规 则 的 目 标 。

-h Help.

帮 助 。 给 出 当 前 命 令 语 法 非 常 简 短 的 说 明 。

参 数
以 下 参 数 构 成 规 则 详 述 , 如 用 于 add、 delete、 replace、 append 和 check命 令 。
-p -protocal [!]protocol

规 则 或 者 包 检 查 (待 检 查 包 )的 协 议 。 指 定 协 议 可 以 是 tcp、 udp、 icmp中 的 一 个 或 者 全 部 , 也 可 以 是 数 值 , 代 表 这 些 协 议 中 的 某 一 个 。 当 然 也 可 以 使 用 在 /etc/pro tocols中 定 义 的 协 议 名 。 在 协 议 名 前 加 上 "!"表 示 相 反 的 规 则 。 数 字 0相 当 于 所 有 all。 Protocol all会 匹 配 所 有 协 议 , 而 且 这 是 缺 省 时 的 选 项 。 在 和 check命 令 结 合 时 , all可 以 不 被 使 用 。

-s -source [!] address[/mask]

指 定 源 地 址 , 可 以 是 主 机 名 、 网 络 名 和 清 楚 的 IP地 址 。 mask说 明 可 以 是 网 络 掩 码 或 清 楚 的 数 字 , 在 网 络 掩 码 的 左 边 指 定 网 络 掩 码 左 边 ”1”的 个 数 , 因 此 , mask 值 为 24等 于 255.255.255.0。 在 指 定 地 址 前 加 上 "!"说 明 指 定 了 相 反 的 地 址 段 。 标 志
--src 是 这 个 选 项 的 简 写 。

-d --destination [!] address[/mask]

指 定 目 标 地 址 , 要 获 取 详 细 说 明 请 参 见 -s标 志 的 说 明 。 标 志 --dst 是 这 个 选 项 的 简 写 。

-j --jump target

(-j 目 标 跳 转 )指 定 规 则 的 目 标 ; 也 就 是 说 , 如 果 包 匹 配 应 当 做 什 么 。 目 标 可 以 是 用 户 自 定 义 链 ( 不 是 这 条 规 则 所 在 的 ) , 某 个 会 立 即 决 定 包 的 命 运 的 专 用 内 建 目 标 , 或 者 一 个 扩 展 ( 参 见 下 面 的 EXTENSIONS) 。 如 果 规 则 的 这 个 选 项 被 忽 略 , 那 么 匹 配 的 过 程 不 会 对 包 产 生 影 响 , 不 过 规 则 的 计 数 器 会 增 加 。

-i -in-interface [!] [name]

(i -进 入 的 ( 网 络 ) 接 口 [!][名 称 ])这 是 包 经 由 该 接 口 接 收 的 可 选 的 入 口 名 称 , 包 通 过 该 接 口 接 收 ( 在 链 INPUT、 FORWORD和 PREROUTING中 进 入 的 包 ) 。 当 在 接 口 名 前 使 用 "!"说 明 后 , 指 的 是 相 反 的 名 称 。 如 果 接 口 名 后 面 加 上 "+", 则 所 有 以 此 接 口 名 开 头 的 接 口 都 会 被 匹 配 。 如 果 这 个 选 项 被 忽 略 , 会 假 设 为 "+", 那 么 将 匹 配 任 意 接 口 。

-o --out-interface [!][name]

(-o --输 出 接 口 [名 称 ])这 是 包 经 由 该 接 口 送 出 的 可 选 的 出 口 名 称 , 包 通 过 该 口 输 出 ( 在 链 FORWARD、 OUTPUT和 POSTROUTING中 送 出 的 包 ) 。 当 在 接 口 名 前 使 用 "!"说 明 后 , 指 的 是 相 反 的 名 称 。 如 果 接 口 名 后 面 加 上 "+", 则 所 有 以 此 接 口 名 开 头 的 接 口 都 会 被 匹 配 。 如 果 这 个 选 项 被 忽 略 , 会 假 设 为 "+", 那 么 将 匹 配 所 有 任 意 接 口 。

[!] -f, --fragment

( [!] -f --分 片 )这 意 味 着 在 分 片 的 包 中 , 规 则 只 询 问 第 二 及 以 后 的 片 。 自 那 以 后 由 于 无 法 判 断 这 种 把 包 的 源 端 口 或 目 标 端 口 ( 或 者 是 ICMP类 型 的 ) , 这 类 包 将 不 能 匹 配 任 何 指 定 对 他 们 进 行 匹 配 的 规 则 。 如 果 "!"说 明 用 在 了 "-f"标 志 之 前 , 表 示 相 反 的 意 思 。 TP -c, --set-counters PKTS BYTES This enables the administrater to initialize the packet and byte counters of a rule (during INSERT, APPEND, REPLACE operations)

其 他 选 项
还 可 以 指 定 下 列 附 加 选 项 :
-v --verbose

详 细 输 出 。 这 个 选 项 让 list命 令 显 示 接 口 地 址 、 规 则 选 项 ( 如 果 有 ) 和 TOS ( Type of Service) 掩 码 。 包 和 字 节 计 数 器 也 将 被 显 示 , 分 别 用 K、 M、 G (前 缀 )表 示 1000、 1,000,000和 1,000,000,000倍 ( 不 过 请 参 看 -x标 志 改 变 它 ) , 对 于 添 加 ,插 入 ,删 除 和 替 换 命 令 , 这 会 使 一 个 或 多 个 规 则 的 相 关 详 细 信 息 被 打 印 。

-n --numeric

数 字 输 出 。 IP地 址 和 端 口 会 以 数 字 的 形 式 打 印 。 默 认 情 况 下 , 程 序 试 显 示 主 机 名 、 网 络 名 或 者 服 务 ( 只 要 可 用 ) 。

-x -exact

扩 展 数 字 。 显 示 包 和 字 节 计 数 器 的 精 确 值 , 代 替 用 K,M,G表 示 的 约 数 。 这 个 选 项 仅 能 用 于 -L 命 令 。

--line-numbers

当 列 表 显 示 规 则 时 , 在 每 个 规 则 的 前 面 加 上 行 号 , 与 该 规 则 在 链 中 的 位 置 相 对 应 。

对 应 的 扩 展

iptables能 够 使 用 一 些 与 模 块 匹 配 的 扩 展 包 。 以 下 就 是 含 于 基 本 包 内 的 扩 展 包 , 而 且 他 们 大 多 数 都 可 以 通 过 在 前 面 加 上 !来 表 示 相 反 的 意 思 。

tcp
当 --protocol tcp 被 指 定 ,且 其 他 匹 配 的 扩 展 未 被 指 定 时 ,这 些 扩 展 被 装 载 。 它 提 供 以 下 选 项 :
--source-port [!] [port[:port]]

源 端 口 或 端 口 范 围 指 定 。 这 可 以 是 服 务 名 或 端 口 号 。 使 用 格 式 端 口 : 端 口 也 可 以 指 定 包 含 的 ( 端 口 ) 范 围 。 如 果 首 端 口 号 被 忽 略 , 默 认 是 "0", 如 果 末 端 口 号 被 忽 略 , 默 认 是 "65535", 如 果 第 二 ?龆 丝 诤 糯 笥 诘 谝 桓 觯 ?敲 此 ?腔 岜 唤 换 弧 U 飧 鲅 ∠羁 梢 允 褂 ? --sport的 别 名 。

--destionation-port [!] [port:[port]]

目 标 端 口 或 端 口 范 围 指 定 。 这 个 选 项 可 以 使 用 --dport别 名 来 代 替 。

--tcp-flags [!] mask comp

匹 配 指 定 的 TCP标 记 。 第 一 个 参 数 是 我 们 要 检 查 的 标 记 , 一 个 用 逗 号 分 开 的 列 表 , 第 二 个 参 数 是 用 逗 号 分 开 的 标 记 表 ,是 必 须 被 设 置 的 。 标 记 如 下 : SYN ACK FIN
RST URG PSH ALL NONE。 因 此 这 条 命 令 : iptables -A FORWARD -p tcp --tcp-flags SYN, ACK,
FIN, RST SYN只 匹 配 那 些 SYN标 记 被 设 置 而 ACK、 FIN和 RST标 记 没 有 设 置 的 包 。

[!] --syn

只 匹 配 那 些 设 置 了 SYN位 而 清 除 了 ACK和 FIN位 的 TCP包 。 这 些 包 用 于 TCP连 接 初 始 化 时 发 出 请 求 ; 例 如 , 大 量 的 这 种 包 进 入 一 个 接 口 发 生 堵 塞 时 会 阻 止 进 入 的 TCP连 接 , 而 出 去 的 TCP连 接 不 会 受 到 影 响 。 这 等 于 --tcp-flags SYN, RST, ACK SYN。 如 果 "--syn"前 面 有 "!"标 记 , 表 示 相 反 的 意 思 。

--tcp-option [!] number

匹 配 设 置 了 TCP选 项 的 。

udp
当 protocol udp 被 指 定 ,且 其 他 匹 配 的 扩 展 未 被 指 定 时 ,这 些 扩 展 被 装 载 ,它 提 供 以 下 选 项 :
--source-port [!] [port:[port]]

源 端 口 或 端 口 范 围 指 定 。 详 见 TCP扩 展 的 --source-port选 项 说 明 。

--destination-port [!] [port:[port]]

目 标 端 口 或 端 口 范 围 指 定 。 详 见 TCP扩 展 的 --destination-port选 项 说 明 。

icmp
当 protocol icmp被 指 定 ,且 其 他 匹 配 的 扩 展 未 被 指 定 时 ,该 扩 展 被 装 载 。 它 提 供 以 下 选 项 :
--icmp-type [!] typename

这 个 选 项 允 许 指 定 ICMP类 型 , 可 以 是 一 个 数 值 型 的 ICMP?嘈 停 ?蛘 呤 悄 掣 鲇 擅 ??
iptables -p icmp -h
所 显 示 的 ICMP类 型 名 。

mac
--mac-source [!] address

匹 配 物 理 地 址 。 必 须 是 XX:XX:XX:XX:XX这 样 的 格 式 。 注 意 它 只 对 来 自 以 太 设 备 并 进 入 PREROUTING、 FORWORD和 INPUT链 的 包 有 效 。

limit
这 个 模 块 匹 配 标 志 用 一 个 标 记 桶 过 滤 器 一 一 定 速 度 进 行 匹 配 ,它 和 LOG 目 标 结 合 使 用 来 给 出 有 限 的 登 陆 数 .当 达 到 这 个 极 限 值 时 ,使 用 这 个 扩 展 包 的 规 则 将 进 行 匹 配 .(除 非 使 用 了 ”!”标 记 )
--limit rate

最 大 平 均 匹 配 速 率 : 可 赋 的 值 有 ’/second’, ’/minute’, ’/hour’, or ’/day’这 样 的 单 位 , 默 认 是 3/hour。

--limit-burst number

待 匹 配 包 初 始 个 数 的 最 大 值 :若 前 面 指 定 的 极 限 还 没 达 到 这 个 数 值 ,则 概 数 字 加 1.默 认 值 为 5

multiport

这 个 模 块 匹 配 一 组 源 端 口 或 目 标 端 口 ,最 多 可 以 指 定 15个 端 口 。 只 能 和 -p tcp 或 者 -p udp 连 着 使 用 。

--source-port [port[, port]]

如 果 源 端 口 是 其 中 一 个 给 定 端 口 则 匹 配

--destination-port [port[, port]]

如 果 目 标 端 口 是 其 中 一 个 给 定 端 口 则 匹 配

--port [port[, port]]

若 源 端 口 和 目 的 端 口 相 等 并 与 某 个 给 定 端 口 相 等 ,则 匹 配 。

mark
这 个 模 块 和 与 netfilter过 滤 器 标 记 字 段 匹 配 ( 就 可 以 在 下 面 设 置 为 使 用 MARK标 记 ) 。
--mark value [/mask]

匹 配 那 些 无 符 号 标 记 值 的 包 ( 如 果 指 定 mask, 在 比 较 之 前 会 给 掩 码 加 上 逻 辑 的 标 记 ) 。

owner
此 模 块 试 为 本 地 生 成 包 匹 配 包 创 建 者 的 不 同 特 征 。 只 能 用 于 OUTPUT链 , 而 且 即 使 这 样 一 些 包 ( 如 ICMP ping应 答 ) 还 可 能 没 有 所 有 者 , 因 此 永 远 不 会 匹 配 。
--uid-owner userid

如 果 给 出 有 效 的 user id, 那 么 匹 配 它 的 进 程 产 生 的 包 。

--gid-owner groupid

如 果 给 出 有 效 的 group id, 那 么 匹 配 它 的 进 程 产 生 的 包 。

--sid-owner seessionid

根 据 给 出 的 会 话 组 匹 配 该 进 程 产 生 的 包 。

state
此 模 块 , 当 与 连 接 跟 踪 结 合 使 用 时 , 允 许 访 问 包 的 连 接 跟 踪 状 态 。
--state state

这 里 state是 一 个 逗 号 分 割 的 匹 配 连 接 状 态 列 表 。 可 能 的 状 态 是 :INVALID 表 示 包 是 未 知 连 接 , ESTABLISHED表 示 是 双 向 传 送 的 连 接 , NEW表 示 包 为 新 的 连 接 , 否 则 是 非 双 向 传 送 的 , 而 RELATED表 示 包 由 新 连 接 开 始 , 但 是 和 一 个 已 存 在 的 连 接 在 一 起 , 如 FTP数 据 传 送 , 或 者 一 个 ICMP错 误 。

unclean
此 模 块 没 有 可 选 项 , 不 过 它 试 着 匹 配 那 些 奇 怪 的 、 不 常 见 的 包 。 处 在 实 验 中 。

tos
此 模 块 匹 配 IP包 首 部 的 8位 tos( 服 务 类 型 ) 字 段 ( 也 就 是 说 , 包 含 在 优 先 位 中 ) 。
--tos tos

这 个 参 数 可 以 是 一 个 标 准 名 称 , ( 用 iptables -m tos -h 察 看 该 列 表 ) , 或 者 数 值 。

TARGET EXTENSIONS

iptables可 以 使 用 扩 展 目 标 模 块 : 以 下 都 包 含 在 标 准 版 中 。

LOG
为 匹 配 的 包 开 启 内 核 记 录 。 当 在 规 则 中 设 置 了 这 一 选 项 后 , linux内 核 会 通 过 printk()打 印 一 些 关 于 全 部 匹 配 包 的 信 息 ( 诸 如 IP包 头 字 段 等 ) 。
--log-level level

记 录 级 别 ( 数 字 或 参 看 syslog.conf(5)) 。

--log-prefix prefix

在 纪 录 信 息 前 加 上 特 定 的 前 缀 : 最 多 14个 字 母 长 , 用 来 和 记 录 中 其 他 信 息 区 别 。

--log-tcp-sequence

记 录 TCP序 列 号 。 如 果 记 录 能 被 用 户 读 取 那 么 这 将 存 在 安 全 隐 患 。

--log-tcp-options

记 录 来 自 TCP包 头 部 的 选 项 。

--log-ip-options

记 录 来 自 IP包 头 部 的 选 项 。

MARK
用 来 设 置 包 的 netfilter标 记 值 。 只 适 用 于 mangle表 。
--set-mark mark

REJECT
作 为 对 匹 配 的 包 的 响 应 , 返 回 一 个 错 误 的 包 : 其 他 情 况 下 和 DROP相 同 。 此 目 标 只 适 用 于 INPUT、 FORWARD和 OUTPUT链 , 和 调 用 这 些 链 的 用 户 自 定 义 链 。 这 几 个 选 项 控 制 返 回 的 错 误 包 的 特 性 :
--reject-with type

Type可 以 是 icmp-net-unreachable、 icmp-host-unreachable、 icmp-port-nreachable、 icmp-prot o-unreachable、 icmp-net-prohibited 或 者
icmp-host-prohibited, 该 类 型 会 返 回 相 应 的 ICMP错 误 信 息 ( 默 认 是 port-unreachable) 。 选 项
echo-reply也 是 允 许 的 ; 它 只 能 用 于 指 定 ICMP
ping包 的 规 则 中 , 生 成 ping的 回 应 。 最 后 , 选 项 tcp-reset可 以 用 于 在 INPUT链 中 ,或
自 INPUT链 调 用 的 规 则 , 只 匹 配 TCP协 议 : 将 回 应 一 个 TCP
RST包 。

TOS
用 来 设 置 IP包 的 首 部 八 位 tos。 只 能 用 于 mangle表 。
--set-tos tos

你 可 以 使 用 一 个 数 值 型 的 TOS 值 , 或 者 用 iptables -j TOS -h 来 查 看 有 效 TOS名 列 表 。

MIRROR
这 是 一 个 试 验 示 范 目 标 , 可 用 于 转 换 IP首 部 字 段 中 的 源 地 址 和 目 标 地 址 , 再 传 送 该 包 ,并 只 适 用 于 INPUT、 FORWARD和 OUTPUT链 , 以 及 只 调 用 它 们 的 用 户 自 定 义 链 。

SNAT
这 个 目 标 只 适 用 于 nat表 的 POSTROUTING链 。 它 规 定 修 改 包 的 源 地 址 ( 此 连 接 以 后 所 有 的 包 都 会 被 影 响 ) , 停 止 对 规 则 的 检 查 , 它 包 含 选 项 :
--to-source <ipaddr>[-<ipaddr>][:port-port]

可 以 指 定 一 个 单 一 的 新 的 IP地 址 , 一 个 IP地 址 范 围 , 也 可 以 附 加 一 个 端 口 范 围 ( 只 能 在 指 定 -p tcp 或 者 -p udp的 规 则 里 ) 。 如 果 未 指 定 端 口 范 围 , 源 端 口 中 512以 下 的 ( 端 口 ) 会 被 安 置 为 其 他 的 512以 下 的 端 口 ; 512到 1024之 间 的 端 口 会 被 安 置 为 1024以 下 的 , 其 他 端 口 会 被 安 置 为 1024或 以 上 。 如 果 可 能 , 端 口 不 会 被 修 改 。

--to-destiontion <ipaddr>[-<ipaddr>][:port-port]

可 以 指 定 一 个 单 一 的 新 的 IP地 址 , 一 个 IP地 址 范 围 , 也 可 以 附 加 一 个 端 口 范 围 ( 只 能 在 指 定 -p tcp 或 者 -p
udp的 规 则 里 ) 。 如 果 未 指 定 端 口 范 围 , 目 标 端 口 不 会 被 修 改 。

MASQUERADE
只 用 于 nat表 的 POSTROUTING链 。 只 能 用 于 动 态 获 取 IP( 拨 号 ) 连 接 : 如 果 你 拥 有 静 态 IP 地 址 , 你 要 用 SNAT。 伪 装 相 当 于 给 包 发 出 时 所 经 过 接 口 的 IP地 址 设 置 一 个 映 像 , 当 接 口 关 闭 连 接 会 终 止 。 这 是 因 为 当 下 一 次 拨 号 时 未 必 是 相 同 的 接 口 地 址 ( 以 后 所 有 建 立 的 连 接 都 将 关 闭 ) 。 它 有 一 个 选 项 :
--to-ports <port>[-port>]

指 定 使 用 的 源 端 口 范 围 , 覆 盖 默 认 的 SNAT源 地 址 选 择 ( 见 上 面 ) 。 这 个 选 项 只 适 用 于 指 定 了 -p tcp或 者 -p udp的 规 则 。

REDIRECT
只 适 用 于 nat表 的 PREROUTING和 OUTPUT链 , 和 只 调 用 它 们 的 用 户 自 定 义 链 。 它 修 改 包 的 目 标 IP地 址 来 发 送 包 到 机 器 自 身 ( 本 地 生 成 的 包 被 安 置 为 地 址 127.0.0.1) 。 它 包 含 一 个 选 项 :
--to-ports <port>[<port>]

指 定 使 用 的 目 的 端 口 或 端 口 范 围 : 不 指 定 的 话 , 目 标 端 口 不 会 被 修 改 。 只 能 用 于 指 定 了 -p tcp 或 -p udp的 规 则 。

诊 断

不 同 的 错 误 信 息 会 打 印 成 标 准 错 误 : 退 出 代 码 0表 示 正 确 。 类 似 于 不 对 的 或 者 滥 用 的 命 令 行 参 数 错 误 会 返 回 错 误 代 码 2, 其 他 错 误 返 回 代 码 为 1。

臭 虫

检 查 还 未 完 成 。

COMPATIBILITY WITH IPCHAINS

与 ipchains的 兼 容 性

This iptables is very similar to ipchains by Rusty Russell. The main difference
is that the chains INPUT and OUTPUT are only traversed for packets coming into
the local host and originating from the local host respectively. Hence every
pack only passes through one of the three chains; previously a forwarded packet
would pass through all three. The other main difference is that -I refers to
input interface; -o refers to the output interface, and both are available for
packets entering the FORWARD chain. iptables is a pure packet filter when using
the default filter’ table, with optional extension modules. This should
simplify much of the previous confusion over the combination of IP masquerading
and packet filtering seen previously. So the following options are handled
differently: -j MASQ -M -S -M -L There are several other chaines in iptables iptables和 Rusty Russell的 ipchains非 常 相 似 。 主 要 区 别 是 INPUT 链 只 用 于 进 入 本 地 主 机 的 包 ,而 OUTPUT只 用 于 自 本 地 主 机 生 成 的 包 。 因 此 每 个 包 只 经 过 三 个 链 的 一 个 ; 以 前 转 发 的 包 会 经 过 所 有 三 个 链 。 其 他 主 要 区 别 是 -i 引 用 进 入 接 口 ; -o引 用 输 出 接 口 , 两 者 都 适 用 于 进 入 FORWARD链 的 包 。 当 和 可 选 扩 展 模 块 一 起 使 用 默 认 过 滤 器 表 时 , iptables是 一 个 纯 粹 的 包 过 滤 器 。 这 能 大 大 减 少 以 前 对 IP伪 装 和 包 过 滤 结 合 使 用 的 混 淆 , 所 以 以 下 选 项 作 了 不 同 的 处 理 : -j MASQ -M -S -M -L 在 iptables中 有 几 个 不 同 的 链 。

参 见

iptables-HOWTO有 详 细 的 iptables用 法 ,对 netfilter-hacking-HOWTO也 有 详 细 的 本 质 说 明 。

作 者

Rusty Russell wrote iptables, in early consultation with Michael Neuling. Marc Boucher made Rusty abandon ipnatctl by lobbying for a generic packet
selection framework in iptables, then wrote the mangle table, the owner match,
the mark stuff, and ranaround doing cool stuff everywhere. James Morris wrote the TOS target, and tos match. Jozsef Kadlecsik wrote the REJECT target. The Netfilter Core Team is: Marc Boucher, Rusty Russell.
Mar 20, 2000

[中 文 版 维 护 人 ]

杨 鹏 ·NetSnake <netsnake [AT] 963.net>

[中 文 版 最 新 更 新 ]

2003.11.20

《 中 国 linux论 坛 man手 册 页 翻 译 计 划 》 :

http://cmpp.linuxforum.net

本 页 面 中 文 版 由 中 文 man 手 册 页 计 划 提 供 。
中 文 man 手 册 页 计 划 : https://github.com/man-pages-zh/manpages-zh