|
INPUT -p tcp -i eth0 --syn -j DROP
注:
1. 当使用redhat 的模块化内核时,装入ip_tables模块后,以后的命令将根据需要自行装入需要的模块。 另外注意,如果你装入了ipchains或者ipfwadm模块,则不能再装入iptables模块,可用rmmod命令移走它 们再装入iptables模块。在redhat下,可用ntsysv移走ipchains和iptables标记重启后运行上面的命令。 或者放入/etc/rc.d/rc.local中自动运行。 2. 第二行打开IP转发功能。 3. 第三四五行清除INPUT,FORWARD和POSTROUTING键规则 4. 第六行设置默认转发策略是DROP,当一个包被转发转则应用但不能应用到任何一条转发规则上则应用默认 规则。 5. 第七行转发本网段的机器到任何地方去的包。 6. 第八行利用了有状态的能力,只要是对先前从防火墙外部接口出去的请求包的回复,允许。 ESTABLISHED是指TCP连接,RELATED是指象主动FTP,ICMP ping请求等,当回复包到达时,实际上是检查文 件 /proc/net/ip_conntrack看是否在里面,如果 页码:[1] [2] [3] [4] [5] [6] [7] 第5页、共7页 |