iptables_默認規則

:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited
-A FORWARD -j REJECT --reject-with icmp-host-prohibited

:INPUT ACCEPT [0:0]
# 該規則表示INPUT表默認策略是ACCEPT

:FORWARD ACCEPT [0:0]
# 該規則表示FORWARD表默認策略是ACCEPT

:OUTPUT ACCEPT [0:0]
# 該規則表示OUTPUT表默認策略是ACCEPT

-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# 意思是容許進入的數據包只能是剛剛我發出去的數據包的迴應,ESTABLISHED:已創建的連接狀態。RELATED:該數據包與本機發出的數據包有關。

-A INPUT -p icmp -j ACCEPT
# 容許ICMP的數據包進入

-A INPUT -i lo -j ACCEPT
# 本地迴環的全部規則協議都放行

-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
# 容許新創建的TCP協議的22號端口經過

-A INPUT -j REJECT --reject-with icmp-host-prohibited
-A FORWARD -j REJECT --reject-with icmp-host-prohibited
# 這兩條的意思是在INPUT表和FORWARD表中拒絕全部其餘不符合上述任何一條規則的數據包。而且發送一條host prohibited的消息給被拒絕的主機。
相關文章
相關標籤/搜索