:INPUT ACCEPT [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT -A INPUT -p icmp -j ACCEPT -A INPUT -i lo -j ACCEPT -A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT -A INPUT -j REJECT --reject-with icmp-host-prohibited -A FORWARD -j REJECT --reject-with icmp-host-prohibited :INPUT ACCEPT [0:0] # 該規則表示INPUT表默認策略是ACCEPT :FORWARD ACCEPT [0:0] # 該規則表示FORWARD表默認策略是ACCEPT :OUTPUT ACCEPT [0:0] # 該規則表示OUTPUT表默認策略是ACCEPT -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # 意思是容許進入的數據包只能是剛剛我發出去的數據包的迴應,ESTABLISHED:已創建的連接狀態。RELATED:該數據包與本機發出的數據包有關。 -A INPUT -p icmp -j ACCEPT # 容許ICMP的數據包進入 -A INPUT -i lo -j ACCEPT # 本地迴環的全部規則協議都放行 -A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT # 容許新創建的TCP協議的22號端口經過 -A INPUT -j REJECT --reject-with icmp-host-prohibited -A FORWARD -j REJECT --reject-with icmp-host-prohibited # 這兩條的意思是在INPUT表和FORWARD表中拒絕全部其餘不符合上述任何一條規則的數據包。而且發送一條host prohibited的消息給被拒絕的主機。