NAME
iptables - IP包 过 滤 器 管 理
总 览
iptables -ADC
指 定 链 的 规 则 [-A
添 加 -D 删 除 -C 修 改
]
iptables - RI
iptables -D chain rule num[option]
iptables -LFZ 链 名 [选 项 ]
iptables -[NX] 指 定 链
iptables -P chain target[options]
iptables -E old-chain-name new-chain-name
说 明
Iptalbes 是 用 来 设 置 、 维 护 和 检 查 Linux内 核 的 IP包 过 滤 规 则 的 。
可 以 定 义 不 同 的 表 , 每 个 表 都 包 含 几 个 内 部 的 链 , 也 能 包 含 用 户 定 义 的 链 。 每 个 链 都 是 一 个 规 则 列 表 , 对 对 应 的 包 进 行 匹 配 : 每 条 规 则 指 定 应 当 如 何 处 理 与 之 相 匹 配 的 包 。 这 被 称 作 ’target’( 目 标 ) , 也 可 以 跳 向 同 一 个 表 内 的 用 户 定 义 的 链 。
TARGETS
防 火 墙 的 规 则 指 定 所 检 查 包 的 特 征 , 和 目 标 。 如 果 包 不 匹 配 , 将 送 往 该 链 中 下 一 条 规 则 检 查 ; 如 果 匹 配 ,那 么 下 一 条 规 则 由 目 标 值 确 定 .该 目 标 值 可 以 是 用 户 定 义 的 链 名 ,或 是 某 个 专 用 值 ,如 ACCEPT[通 过 ], DROP[删 除 ], QUEUE[排 队 ],或 者 RETURN[返 回 ]。
ACCEPT
表 示 让 这 个 包
通 过 。
DROP
表 示 将 这 个 包
丢 弃 。
QUEUE
表 示 把 这 个 包
传 递 到 用 户 空
间 。
RETURN
表 示 停 止 这 条
链 的 匹 配 , 到
前 一 个 链 的 规
则 重 新 开 始 。
如 果 到 达 了 一
个 内 建 的
链 (的 末 端 ), 或
者 遇 到 内 建 链
的 规 则 是 RETURN, 包
的 命 运 将 由 链
准 则 指 定 的
目 标 决 定 。
TABLES
当
前 有 三 个 表 (
哪 个 表 是 当 前
表 取 决 于 内 核
配 置 选 项 和 当
前 模 块 )。
-t table
这 个 选 项 指 定 命 令 要 操 作 的 匹 配 包 的 表 。 如 果 内 核 被 配 置 为 自 动 加 载 模 块 , 这 时 若 模 块 没 有 加 载 , (系 统 )将 尝 试 (为 该 表 )加 载 适 合 的 模 块 。
这 些 表 如 下 :
filter |
,这 是 默 认 的 表 , 包 含 了 内 建 的 链 INPUT( 处 理 进 入 的 包 ) 、 FORWORD( 处 理 通 过 的 包 ) 和 OUTPUT( 处 理 本 地 生 成 的 包 ) 。 | ||
nat |
这 个 表 被 查 询 时 表 示 遇 到 了 产 生 新 的 连 接 的 包 ,由 三 个 内 建 的 链 构 成 : PREROUTING |
(修 改 到
来 的 包 )、 OUTPUT( 修
改 路 由 之 前 本
地 的 包 ) 、 POSTROUTING
( 修 改 准 备 出
去 的 包 ) 。
mangle |
这 个 表 用 来 对 指 定 的 包 进 行 修 改 。 它 有 两 个 内 建 规 则 : PREROUTING( 修 改 路 由 之 |
前 进 入 的 包 ) 和 OUTPUT( 修 改 路 由 之 前 本 地 的 包 ) 。
OPTIONS
这 些 可 被 iptables识 别 的 选 项 可 以 区 分 不 同 的 种 类 。
COMMANDS
这 些 选 项 指 定
执 行 明 确 的 动
作 : 若 指 令 行
下 没 有 其 他 规
定 ,该 行 只 能 指
定 一 个 选 项 . 对
于 长 格 式 的 命
令 和 选 项 名 ,所
用 字 母 长 度 只
要 保 证 iptables能 从
其 他 选 项 中 区
分 出 该 指 令 就
行 了 。
-A -append
在 所 选 择 的 链 末 添 加 一 条 或 更 多 规 则 。 当 源 ( 地 址 ) 或 者 /与 目 的 ( 地 址 ) 转 换 为 多 于 一 个 (多 个 )地 址 时 , 这 条 规 则 会 加 到 所 有 可 能 的 地 址 (组 合 )后 面 。
-D -delete
从 所 选 链 中 删 除 一 条 或 更 多 规 则 。 这 条 命 令 可 以 有 两 种 方 法 : 可 以 把 被 删 除 规 则 指 定 为 链 中 的 序 号 (第 一 条 序 号 为 1),或 者 指 定 为 要 匹 配 的 规 则 。
-R -replace
从 选 中 的 链 中 取 代 一 条 规 则 。 如 果 源 ( 地 址 ) 或 者 /与 目 的 ( 地 址 ) 被 转 换 为 多 地 址 , 该 命 令 会 失 败 。 规 则 序 号 从 1开 始 。
-I -insert
根 据 给 出 的 规 则 序 号 向 所 选 链 中 插 入 一 条 或 更 多 规 则 。 所 以 , 如 果 规 则 序 号 为 1, 规 则 会 被 插 入 链 的 头 部 。 这 也 是 不 指 定 规 则 序 号 时 的 默 认 方 式 。
-L -list
显 示 所 选 链 的 所 有 规 则 。 如 果 没 有 选 择 链 , 所 有 链 将 被 显 示 。 也 可 以 和 z选 项 一 起 使 用 , 这 时 链 会 被 自 动 列 出 和 归 零 。 精 确 输 出 受 其 它 所 给 参 数 影 响 。
-F -flush
清 空 所 选 链 。 这 等 于 把 所 有 规 则 一 个 个 的 删 除 。
--Z -zero
把 所 有 链 的 包 及 字 节 的 计 数 器 清 空 。 它 可 以 和 -L配 合 使 用 , 在 清 空 前 察 看 计 数 器 , 请 参 见 前 文 。
-N -new-chain
根 据 给 出 的 名 称 建 立 一 个 新 的 用 户 定 义 链 。 这 必 须 保 证 没 有 同 名 的 链 存 在 。
-X -delete-chain
删 除 指 定 的 用 户 自 定 义 链 。 这 个 链 必 须 没 有 被 引 用 , 如 果 被 引 用 , 在 删 除 之 前 你 必 须 删 除 或 者 替 换 与 之 有 关 的 规 则 。 如 果 没 有 给 出 参 数 , 这 条 命 令 将 试 着 删 除 每 个 非 内 建 的 链 。
-P -policy
设 置 链 的 目 标 规 则 。
-E -rename-chain
根 据 用 户 给 出 的 名 字 对 指 定 链 进 行 重 命 名 , 这 仅 仅 是 修 饰 , 对 整 个 表 的 结 构 没 有 影 响 。 TARGETS参 数 给 出 一 个 合 法 的 目 标 。 只 有 非 用 户 自 定 义 链 可 以 使 用 规 则 , 而 且 内 建 链 和 用 户 自 定 义 链 都 不 能 是 规 则 的 目 标 。
-h Help.
帮 助 。 给 出 当 前 命 令 语 法 非 常 简 短 的 说 明 。
参
数
以 下 参 数 构 成
规 则 详 述 , 如
用 于 add、 delete、 replace、
append 和 check命 令 。
-p -protocal [!]protocol
规 则 或 者 包 检 查 (待 检 查 包 )的 协 议 。 指 定 协 议 可 以 是 tcp、 udp、 icmp中 的 一 个 或 者 全 部 , 也 可 以 是 数 值 , 代 表 这 些 协 议 中 的 某 一 个 。 当 然 也 可 以 使 用 在 /etc/pro tocols中 定 义 的 协 议 名 。 在 协 议 名 前 加 上 "!"表 示 相 反 的 规 则 。 数 字 0相 当 于 所 有 all。 Protocol all会 匹 配 所 有 协 议 , 而 且 这 是 缺 省 时 的 选 项 。 在 和 check命 令 结 合 时 , all可 以 不 被 使 用 。
-s -source [!] address[/mask]
指 定 源
地 址 , 可 以 是
主 机 名 、 网 络
名 和 清 楚 的 IP地
址 。 mask说 明 可 以
是 网 络 掩 码 或
清 楚 的 数 字 ,
在 网 络 掩 码 的
左 边 指 定 网 络
掩 码 左 边 ”1”的
个 数 , 因 此 , mask
值 为 24等 于 255.255.255.0。
在 指 定 地 址 前
加 上 "!"说 明 指
定 了 相 反 的 地
址 段 。 标 志
--src 是 这 个 选 项 的
简 写 。
-d --destination [!] address[/mask]
指 定 目 标 地 址 , 要 获 取 详 细 说 明 请 参 见 -s标 志 的 说 明 。 标 志 --dst 是 这 个 选 项 的 简 写 。
-j --jump target
(-j 目 标 跳 转 )指 定 规 则 的 目 标 ; 也 就 是 说 , 如 果 包 匹 配 应 当 做 什 么 。 目 标 可 以 是 用 户 自 定 义 链 ( 不 是 这 条 规 则 所 在 的 ) , 某 个 会 立 即 决 定 包 的 命 运 的 专 用 内 建 目 标 , 或 者 一 个 扩 展 ( 参 见 下 面 的 EXTENSIONS) 。 如 果 规 则 的 这 个 选 项 被 忽 略 , 那 么 匹 配 的 过 程 不 会 对 包 产 生 影 响 , 不 过 规 则 的 计 数 器 会 增 加 。
-i -in-interface [!] [name]
(i -进 入 的 ( 网 络 ) 接 口 [!][名 称 ])这 是 包 经 由 该 接 口 接 收 的 可 选 的 入 口 名 称 , 包 通 过 该 接 口 接 收 ( 在 链 INPUT、 FORWORD和 PREROUTING中 进 入 的 包 ) 。 当 在 接 口 名 前 使 用 "!"说 明 后 , 指 的 是 相 反 的 名 称 。 如 果 接 口 名 后 面 加 上 "+", 则 所 有 以 此 接 口 名 开 头 的 接 口 都 会 被 匹 配 。 如 果 这 个 选 项 被 忽 略 , 会 假 设 为 "+", 那 么 将 匹 配 任 意 接 口 。
-o --out-interface [!][name]
(-o --输 出 接 口 [名 称 ])这 是 包 经 由 该 接 口 送 出 的 可 选 的 出 口 名 称 , 包 通 过 该 口 输 出 ( 在 链 FORWARD、 OUTPUT和 POSTROUTING中 送 出 的 包 ) 。 当 在 接 口 名 前 使 用 "!"说 明 后 , 指 的 是 相 反 的 名 称 。 如 果 接 口 名 后 面 加 上 "+", 则 所 有 以 此 接 口 名 开 头 的 接 口 都 会 被 匹 配 。 如 果 这 个 选 项 被 忽 略 , 会 假 设 为 "+", 那 么 将 匹 配 所 有 任 意 接 口 。
[!] -f, --fragment
( [!] -f --分 片 )这 意 味 着 在 分 片 的 包 中 , 规 则 只 询 问 第 二 及 以 后 的 片 。 自 那 以 后 由 于 无 法 判 断 这 种 把 包 的 源 端 口 或 目 标 端 口 ( 或 者 是 ICMP类 型 的 ) , 这 类 包 将 不 能 匹 配 任 何 指 定 对 他 们 进 行 匹 配 的 规 则 。 如 果 "!"说 明 用 在 了 "-f"标 志 之 前 , 表 示 相 反 的 意 思 。 TP -c, --set-counters PKTS BYTES This enables the administrater to initialize the packet and byte counters of a rule (during INSERT, APPEND, REPLACE operations)
其
他 选 项
还 可 以 指 定 下
列 附 加 选 项 :
-v --verbose
详 细 输 出 。 这 个 选 项 让 list命 令 显 示 接 口 地 址 、 规 则 选 项 ( 如 果 有 ) 和 TOS ( Type of Service) 掩 码 。 包 和 字 节 计 数 器 也 将 被 显 示 , 分 别 用 K、 M、 G (前 缀 )表 示 1000、 1,000,000和 1,000,000,000倍 ( 不 过 请 参 看 -x标 志 改 变 它 ) , 对 于 添 加 ,插 入 ,删 除 和 替 换 命 令 , 这 会 使 一 个 或 多 个 规 则 的 相 关 详 细 信 息 被 打 印 。
-n --numeric
数 字 输 出 。 IP地 址 和 端 口 会 以 数 字 的 形 式 打 印 。 默 认 情 况 下 , 程 序 试 显 示 主 机 名 、 网 络 名 或 者 服 务 ( 只 要 可 用 ) 。
-x -exact
扩 展 数 字 。 显 示 包 和 字 节 计 数 器 的 精 确 值 , 代 替 用 K,M,G表 示 的 约 数 。 这 个 选 项 仅 能 用 于 -L 命 令 。
--line-numbers
当 列 表 显 示 规 则 时 , 在 每 个 规 则 的 前 面 加 上 行 号 , 与 该 规 则 在 链 中 的 位 置 相 对 应 。
对 应 的 扩 展
iptables能 够 使 用 一 些 与 模 块 匹 配 的 扩 展 包 。 以 下 就 是 含 于 基 本 包 内 的 扩 展 包 , 而 且 他 们 大 多 数 都 可 以 通 过 在 前 面 加 上 !来 表 示 相 反 的 意 思 。
tcp
当 --protocol tcp 被 指 定 ,且
其 他 匹 配 的 扩
展 未 被 指 定 时
,这 些 扩 展 被 装
载 。 它 提 供 以
下 选 项 :
--source-port [!] [port[:port]]
源 端 口 或 端 口 范 围 指 定 。 这 可 以 是 服 务 名 或 端 口 号 。 使 用 格 式 端 口 : 端 口 也 可 以 指 定 包 含 的 ( 端 口 ) 范 围 。 如 果 首 端 口 号 被 忽 略 , 默 认 是 "0", 如 果 末 端 口 号 被 忽 略 , 默 认 是 "65535", 如 果 第 二 ?龆 丝 诤 糯 笥 诘 谝 桓 觯 ?敲 此 ?腔 岜 唤 换 弧 U 飧 鲅 ∠羁 梢 允 褂 ? --sport的 别 名 。
--destionation-port [!] [port:[port]]
目 标 端 口 或 端 口 范 围 指 定 。 这 个 选 项 可 以 使 用 --dport别 名 来 代 替 。
--tcp-flags [!] mask comp
匹 配 指
定 的 TCP标 记 。 第
一 个 参 数 是 我
们 要 检 查 的 标
记 , 一 个 用 逗
号 分 开 的 列 表
, 第 二 个 参 数
是 用 逗 号 分 开
的 标 记 表 ,是 必
须 被 设 置 的 。
标 记 如 下 : SYN ACK FIN
RST URG PSH ALL NONE。 因 此 这
条 命 令 : iptables -A FORWARD -p
tcp --tcp-flags SYN, ACK,
FIN, RST SYN只 匹 配 那 些
SYN标 记 被 设 置 而
ACK、 FIN和 RST标 记 没
有 设 置 的 包 。
[!] --syn
只 匹 配 那 些 设 置 了 SYN位 而 清 除 了 ACK和 FIN位 的 TCP包 。 这 些 包 用 于 TCP连 接 初 始 化 时 发 出 请 求 ; 例 如 , 大 量 的 这 种 包 进 入 一 个 接 口 发 生 堵 塞 时 会 阻 止 进 入 的 TCP连 接 , 而 出 去 的 TCP连 接 不 会 受 到 影 响 。 这 等 于 --tcp-flags SYN, RST, ACK SYN。 如 果 "--syn"前 面 有 "!"标 记 , 表 示 相 反 的 意 思 。
--tcp-option [!] number
匹 配 设 置 了 TCP选 项 的 。
udp
当 protocol udp 被 指 定 ,且
其 他 匹 配 的 扩
展 未 被 指 定 时
,这 些 扩 展 被 装
载 ,它 提 供 以 下
选 项 :
--source-port [!] [port:[port]]
源 端 口 或 端 口 范 围 指 定 。 详 见 TCP扩 展 的 --source-port选 项 说 明 。
--destination-port [!] [port:[port]]
目 标 端 口 或 端 口 范 围 指 定 。 详 见 TCP扩 展 的 --destination-port选 项 说 明 。
icmp
当 protocol icmp被 指 定 ,且
其 他 匹 配 的 扩
展 未 被 指 定 时
,该 扩 展 被 装 载
。 它 提 供 以 下
选 项 :
--icmp-type [!] typename
这 个 选
项 允 许 指 定 ICMP类
型 , 可 以 是 一
个 数 值 型 的 ICMP?嘈
停 ?蛘 呤 悄 掣 鲇
擅 ??
iptables -p icmp -h
所 显 示 的 ICMP类 型
名 。
mac
--mac-source [!] address
匹 配 物 理 地 址 。 必 须 是 XX:XX:XX:XX:XX这 样 的 格 式 。 注 意 它 只 对 来 自 以 太 设 备 并 进 入 PREROUTING、 FORWORD和 INPUT链 的 包 有 效 。
limit
这 个 模 块 匹 配
标 志 用 一 个 标
记 桶 过 滤 器 一
一 定 速 度 进 行
匹 配 ,它 和 LOG 目 标
结 合 使 用 来 给
出 有 限 的 登 陆
数 .当 达 到 这 个
极 限 值 时 ,使 用
这 个 扩 展 包 的
规 则 将 进 行 匹
配 .(除 非 使 用 了
”!”标 记 )
--limit rate
最 大 平 均 匹 配 速 率 : 可 赋 的 值 有 ’/second’, ’/minute’, ’/hour’, or ’/day’这 样 的 单 位 , 默 认 是 3/hour。
--limit-burst number
待 匹 配 包 初 始 个 数 的 最 大 值 :若 前 面 指 定 的 极 限 还 没 达 到 这 个 数 值 ,则 概 数 字 加 1.默 认 值 为 5
multiport
这 个 模 块 匹 配 一 组 源 端 口 或 目 标 端 口 ,最 多 可 以 指 定 15个 端 口 。 只 能 和 -p tcp 或 者 -p udp 连 着 使 用 。
--source-port [port[, port]]
如 果 源 端 口 是 其 中 一 个 给 定 端 口 则 匹 配
--destination-port [port[, port]]
如 果 目 标 端 口 是 其 中 一 个 给 定 端 口 则 匹 配
--port [port[, port]]
若 源 端 口 和 目 的 端 口 相 等 并 与 某 个 给 定 端 口 相 等 ,则 匹 配 。
mark
这 个 模 块 和 与
netfilter过 滤 器 标 记
字 段 匹 配 ( 就
可 以 在 下 面 设
置 为 使 用 MARK标 记
) 。
--mark value [/mask]
匹 配 那 些 无 符 号 标 记 值 的 包 ( 如 果 指 定 mask, 在 比 较 之 前 会 给 掩 码 加 上 逻 辑 的 标 记 ) 。
owner
此 模 块 试 为 本
地 生 成 包 匹 配
包 创 建 者 的 不
同 特 征 。 只 能
用 于 OUTPUT链 , 而 且
即 使 这 样 一 些
包 ( 如 ICMP ping应 答
) 还 可 能 没 有
所 有 者 , 因 此
永 远 不 会 匹 配
。
--uid-owner userid
如 果 给 出 有 效 的 user id, 那 么 匹 配 它 的 进 程 产 生 的 包 。
--gid-owner groupid
如 果 给 出 有 效 的 group id, 那 么 匹 配 它 的 进 程 产 生 的 包 。
--sid-owner seessionid
根 据 给 出 的 会 话 组 匹 配 该 进 程 产 生 的 包 。
state
此 模 块 , 当 与
连 接 跟 踪 结 合
使 用 时 , 允 许
访 问 包 的 连 接
跟 踪 状 态 。
--state state
这 里 state是 一 个 逗 号 分 割 的 匹 配 连 接 状 态 列 表 。 可 能 的 状 态 是 :INVALID 表 示 包 是 未 知 连 接 , ESTABLISHED表 示 是 双 向 传 送 的 连 接 , NEW表 示 包 为 新 的 连 接 , 否 则 是 非 双 向 传 送 的 , 而 RELATED表 示 包 由 新 连 接 开 始 , 但 是 和 一 个 已 存 在 的 连 接 在 一 起 , 如 FTP数 据 传 送 , 或 者 一 个 ICMP错 误 。
unclean
此 模 块 没 有 可
选 项 , 不 过 它
试 着 匹 配 那 些
奇 怪 的 、 不 常
见 的 包 。 处 在
实 验 中 。
tos
此 模 块 匹 配 IP包
首 部 的 8位 tos( 服
务 类 型 ) 字 段
( 也 就 是 说 ,
包 含 在 优 先 位
中 ) 。
--tos tos
这 个 参 数 可 以 是 一 个 标 准 名 称 , ( 用 iptables -m tos -h 察 看 该 列 表 ) , 或 者 数 值 。
TARGET EXTENSIONS
iptables可 以 使 用 扩 展 目 标 模 块 : 以 下 都 包 含 在 标 准 版 中 。
LOG
为 匹 配 的 包 开
启 内 核 记 录 。
当 在 规 则 中 设
置 了 这 一 选 项
后 , linux内 核 会 通
过 printk()打 印 一 些
关 于 全 部 匹 配
包 的 信 息 ( 诸
如 IP包 头 字 段 等
) 。
--log-level level
记 录 级 别 ( 数 字 或 参 看 syslog.conf(5)) 。
--log-prefix prefix
在 纪 录 信 息 前 加 上 特 定 的 前 缀 : 最 多 14个 字 母 长 , 用 来 和 记 录 中 其 他 信 息 区 别 。
--log-tcp-sequence
记 录 TCP序 列 号 。 如 果 记 录 能 被 用 户 读 取 那 么 这 将 存 在 安 全 隐 患 。
--log-tcp-options
记 录 来 自 TCP包 头 部 的 选 项 。
--log-ip-options
记 录 来 自 IP包 头 部 的 选 项 。
MARK
用 来 设 置 包 的
netfilter标 记 值 。 只
适 用 于 mangle表 。
--set-mark mark
REJECT
作 为 对 匹 配 的
包 的 响 应 , 返
回 一 个 错 误 的
包 : 其 他 情 况
下 和 DROP相 同 。 此
目 标 只 适 用 于
INPUT、 FORWARD和 OUTPUT链 ,
和 调 用 这 些 链
的 用 户 自 定 义
链 。 这 几 个 选
项 控 制 返 回 的
错 误 包 的 特 性
:
--reject-with type
Type可 以 是
icmp-net-unreachable、 icmp-host-unreachable、
icmp-port-nreachable、 icmp-prot o-unreachable、
icmp-net-prohibited 或 者
icmp-host-prohibited, 该 类 型
会 返 回 相 应 的
ICMP错 误 信 息 ( 默
认 是 port-unreachable) 。 选
项
echo-reply也 是 允 许 的
; 它 只 能 用 于
指 定 ICMP
ping包 的 规 则 中 ,
生 成 ping的 回 应 。
最 后 , 选 项
tcp-reset可 以 用 于 在
INPUT链 中 ,或
自 INPUT链 调 用 的 规
则 , 只 匹 配 TCP协
议 : 将 回 应 一
个 TCP
RST包 。
TOS
用 来 设 置 IP包 的
首 部 八 位 tos。 只
能 用 于 mangle表 。
--set-tos tos
你 可 以 使 用 一 个 数 值 型 的 TOS 值 , 或 者 用 iptables -j TOS -h 来 查 看 有 效 TOS名 列 表 。
MIRROR
这 是 一 个 试 验
示 范 目 标 , 可
用 于 转 换 IP首 部
字 段 中 的 源 地
址 和 目 标 地 址
, 再 传 送 该 包
,并 只 适 用 于 INPUT、
FORWARD和 OUTPUT链 , 以 及
只 调 用 它 们 的
用 户 自 定 义 链
。
SNAT
这 个 目 标 只 适
用 于 nat表 的 POSTROUTING链
。 它 规 定 修 改
包 的 源 地 址 (
此 连 接 以 后 所
有 的 包 都 会 被
影 响 ) , 停 止
对 规 则 的 检 查
, 它 包 含 选 项
:
--to-source
<ipaddr>[-<ipaddr>][:port-port]
可 以 指 定 一 个 单 一 的 新 的 IP地 址 , 一 个 IP地 址 范 围 , 也 可 以 附 加 一 个 端 口 范 围 ( 只 能 在 指 定 -p tcp 或 者 -p udp的 规 则 里 ) 。 如 果 未 指 定 端 口 范 围 , 源 端 口 中 512以 下 的 ( 端 口 ) 会 被 安 置 为 其 他 的 512以 下 的 端 口 ; 512到 1024之 间 的 端 口 会 被 安 置 为 1024以 下 的 , 其 他 端 口 会 被 安 置 为 1024或 以 上 。 如 果 可 能 , 端 口 不 会 被 修 改 。
--to-destiontion <ipaddr>[-<ipaddr>][:port-port]
可 以 指
定 一 个 单 一 的
新 的 IP地 址 , 一
个 IP地 址 范 围 ,
也 可 以 附 加 一
个 端 口 范 围 (
只 能 在 指 定 -p tcp 或
者 -p
udp的 规 则 里 ) 。
如 果 未 指 定 端
口 范 围 , 目 标
端 口 不 会 被 修
改 。
MASQUERADE
只 用 于 nat表 的
POSTROUTING链 。 只 能 用
于 动 态 获 取 IP(
拨 号 ) 连 接 :
如 果 你 拥 有 静
态 IP 地 址 , 你 要
用 SNAT。 伪 装 相 当
于 给 包 发 出 时
所 经 过 接 口 的
IP地 址 设 置 一 个
映 像 , 当 接 口
关 闭 连 接 会 终
止 。 这 是 因 为
当 下 一 次 拨 号
时 未 必 是 相 同
的 接 口 地 址 (
以 后 所 有 建 立
的 连 接 都 将 关
闭 ) 。 它 有 一
个 选 项 :
--to-ports <port>[-port>]
指 定 使 用 的 源 端 口 范 围 , 覆 盖 默 认 的 SNAT源 地 址 选 择 ( 见 上 面 ) 。 这 个 选 项 只 适 用 于 指 定 了 -p tcp或 者 -p udp的 规 则 。
REDIRECT
只 适 用 于 nat表 的
PREROUTING和 OUTPUT链 , 和 只
调 用 它 们 的 用
户 自 定 义 链 。
它 修 改 包 的 目
标 IP地 址 来 发 送
包 到 机 器 自 身
( 本 地 生 成 的
包 被 安 置 为 地
址 127.0.0.1) 。 它 包
含 一 个 选 项 :
--to-ports <port>[<port>]
指 定 使 用 的 目 的 端 口 或 端 口 范 围 : 不 指 定 的 话 , 目 标 端 口 不 会 被 修 改 。 只 能 用 于 指 定 了 -p tcp 或 -p udp的 规 则 。
诊 断
不 同 的 错 误 信 息 会 打 印 成 标 准 错 误 : 退 出 代 码 0表 示 正 确 。 类 似 于 不 对 的 或 者 滥 用 的 命 令 行 参 数 错 误 会 返 回 错 误 代 码 2, 其 他 错 误 返 回 代 码 为 1。
臭 虫
检 查 还 未 完 成 。
COMPATIBILITY WITH IPCHAINS
与 ipchains的 兼 容 性
This iptables
is very similar to ipchains by Rusty Russell. The main
difference
is that the chains INPUT and OUTPUT are only traversed for
packets coming into
the local host and originating from the local host
respectively. Hence every
pack only passes through one of the three chains; previously
a forwarded packet
would pass through all three. The other main difference is
that -I refers to
input interface; -o refers to the output interface, and both
are available for
packets entering the FORWARD chain. iptables is a pure
packet filter when using
the default filter’ table, with optional extension
modules. This should
simplify much of the previous confusion over the combination
of IP masquerading
and packet filtering seen previously. So the following
options are handled
differently: -j MASQ -M -S -M -L There are several other
chaines in iptables iptables和 Rusty Russell的
ipchains非 常 相 似 。
主 要 区 别 是 INPUT 链
只 用 于 进 入 本
地 主 机 的 包 ,而
OUTPUT只 用 于 自 本 地
主 机 生 成 的 包
。 因 此 每 个 包
只 经 过 三 个 链
的 一 个 ; 以 前
转 发 的 包 会 经
过 所 有 三 个 链
。 其 他 主 要 区
别 是 -i 引 用 进 入
接 口 ; -o引 用 输
出 接 口 , 两 者
都 适 用 于 进 入
FORWARD链 的 包 。 当 和
可 选 扩 展 模 块
一 起 使 用 默 认
过 滤 器 表 时 ,
iptables是 一 个 纯 粹
的 包 过 滤 器 。
这 能 大 大 减 少
以 前 对 IP伪 装 和
包 过 滤 结 合 使
用 的 混 淆 , 所
以 以 下 选 项 作
了 不 同 的 处 理
: -j MASQ -M -S -M -L 在 iptables中
有 几 个 不 同 的
链 。
参 见
iptables-HOWTO有 详 细 的 iptables用 法 ,对 netfilter-hacking-HOWTO也 有 详 细 的 本 质 说 明 。
作 者
Rusty Russell
wrote iptables, in early consultation with Michael Neuling.
Marc Boucher made Rusty abandon ipnatctl by lobbying for a
generic packet
selection framework in iptables, then wrote the mangle
table, the owner match,
the mark stuff, and ranaround doing cool stuff everywhere.
James Morris wrote the TOS target, and tos match. Jozsef
Kadlecsik wrote the REJECT target. The Netfilter Core Team
is: Marc Boucher, Rusty Russell.
Mar 20, 2000
[中 文 版 维 护 人 ]
杨 鹏 ·NetSnake <netsnake [AT] 963.net>
[中 文 版 最 新 更 新 ]
2003.11.20
《 中 国 linux论 坛 man手 册 页 翻 译 计 划 》 :
跋
本
页 面 中 文 版 由
中 文 man 手 册 页 计
划 提 供 。
中 文 man 手 册 页 计
划 :
https://github.com/man-pages-zh/manpages-zh