防火墙 INPUT、OUTPUT、FORWARD链解释

noteId: WEB0ff714148731b89273c2b739785d7228 · 原始路径:/ALL/Linux - A模块/服务配置/防火墙 合集/ipables 防火墙/防火墙 INPUT、OUTPUT、FORWARD链解释.note

注意:在 INPUT 和 FORWARD 链中,一定要有一条:iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT来允许返程流量通过(因为很多服务的返程流量是通过随机端口的形式返回的)

INPUT 链:控制进入本地的流量,例如不想别人访问本地的 DNS,就可以在INPUT链中禁用 UDP53,INPUT链控制不了转发去其它设备的流量# FORWARD 链:控制通过本地,转发去其它机器的流量,例如本地没有Web,其它机器想要通过本机的路由转发去访问其它机器的 Web,那么就需要在 FORWARD链上允许该流量。(INPUT链无法控制FORWARD链,哪怕INPUT设置为了DROP,只要FORWARD链是允许,还是可以转发流量)# OUTPUT 链:一般不用做控制,这是控制本地机器,转发出去的流量,就是 ‘我’自己 去访问其它设备。