- 論壇徽章:
- 0
|
-P -policy
設(shè)置鏈的目標(biāo)規(guī)則。
-E -rename-chain
根據(jù)用戶(hù)給出的名字對(duì)指定鏈進(jìn)行重命名,這僅僅是修飾,對(duì)整個(gè)表的結(jié)構(gòu)沒(méi)有影響。TARGETS
參數(shù)給出一個(gè)合法的目標(biāo)。只有非用戶(hù)自定義鏈可以使用規(guī)則,而且內(nèi)建鏈和用戶(hù)自定義鏈都不
能是規(guī)則的目標(biāo)。
-h Help.
幫助。給出當(dāng)前命令語(yǔ)法非常簡(jiǎn)短的說(shuō)明。
PARAMETERS
參數(shù)
以下參數(shù)構(gòu)成規(guī)則詳述,如用于add、delete、replace、append 和 check命令。
-p -protocal [!]protocol
規(guī)則或者包檢查(待檢查包)的協(xié)議。指定協(xié)議可以是tcp、udp、icmp中的一個(gè)或者全部,也可以
是數(shù)值,代表這些協(xié)議中的某一個(gè)。當(dāng)然也可以使用在 /etc/protocols中定義的協(xié)議名。在協(xié)議名
前加上"!"表示相反的規(guī)則。數(shù)字0相當(dāng)于所有all。Protocol all會(huì)匹配所有協(xié)議,而且這是缺省時(shí)的
選項(xiàng)。在和check命令結(jié)合時(shí),all可以不被使用。
-s -source [!] address[/mask]
指定源地址,可以是主機(jī)名、網(wǎng)絡(luò)名和清楚的IP地址。mask說(shuō)明可以是網(wǎng)絡(luò)掩碼或清楚的數(shù)字,
在網(wǎng)絡(luò)掩碼的左邊指定網(wǎng)絡(luò)掩碼左邊"1"的個(gè)數(shù),因此, mask值為24等于255.255.255.0。在指定地
址前加上"!"說(shuō)明指定了相反的地址段。標(biāo)志 --src 是這個(gè)選項(xiàng)的簡(jiǎn)寫(xiě)。
-d --destination [!] address[/mask]
指定目標(biāo)地址,要獲取詳細(xì)說(shuō)明請(qǐng)參見(jiàn) -s標(biāo)志的說(shuō)明。標(biāo)志 --dst 是這個(gè)選項(xiàng)的簡(jiǎn)寫(xiě)。
-j --jump target
-j 目標(biāo)跳轉(zhuǎn)
指定規(guī)則的目標(biāo);也就是說(shuō),如果包匹配應(yīng)當(dāng)做什么。目標(biāo)可以是用戶(hù)自定義鏈(不是這條規(guī)則
所在的),某個(gè)會(huì)立即決定包的命運(yùn)的專(zhuān)用內(nèi)建目標(biāo),或者一個(gè)擴(kuò)展(參見(jiàn)下面的
EXTENSIONS)。如果規(guī)則的這個(gè)選項(xiàng)被忽略,那么匹配的過(guò)程不會(huì)對(duì)包產(chǎn)生影響,不過(guò)規(guī)則的
計(jì)數(shù)器會(huì)增加。
-i -in-interface [!] [name]
i -進(jìn)入的(網(wǎng)絡(luò))接口 [!][名稱(chēng)]
這是包經(jīng)由該接口接收的可選的入口名稱(chēng),包通過(guò)該接口接收(在鏈INPUT、FORWORD和
PREROUTING中進(jìn)入的包)。當(dāng)在接口名前使用"!" 說(shuō)明后,指的是相反的名稱(chēng)。如果接口名后
面加上"+",則所有以此接口名開(kāi)頭的接口都會(huì)被匹配。如果這個(gè)選項(xiàng)被忽略,會(huì)假設(shè)為"+",那
么將匹配任意接口。
-o --out-interface [!][name]
-o --輸出接口[名稱(chēng)]
這是包經(jīng)由該接口送出的可選的出口名稱(chēng),包通過(guò)該口輸出(在鏈FORWARD、OUTPUT和
POSTROUTING中送出的包)。當(dāng)在接口名前使用"! "說(shuō)明后,指的是相反的名稱(chēng)。如果接口名后
面加上"+",則所有以此接口名開(kāi)頭的接口都會(huì)被匹配。如果這個(gè)選項(xiàng)被忽略,會(huì)假設(shè)為"+",那
么將匹配所有任意接口。
[!] -f, --fragment
[!] -f --分片
這意味著在分片的包中,規(guī)則只詢(xún)問(wèn)第二及以后的片。自那以后由于無(wú)法判斷這種把包的源端口
或目標(biāo)端口(或者是ICMP類(lèi)型的),這類(lèi)包將不能匹配任何指定對(duì)他們進(jìn)行匹配的規(guī)則。如
果"!"說(shuō)明用在了"-f"標(biāo)志之前,表示相反的意思。
OTHER OPTIONS
其他選項(xiàng)
還可以指定下列附加選項(xiàng):
-v --verbose
-v --詳細(xì)
詳細(xì)輸出。這個(gè)選項(xiàng)讓list命令顯示接口地址、規(guī)則選項(xiàng)(如果有)和TOS(Type of Service)掩
碼。包和字節(jié)計(jì)數(shù)器也將被顯示,分別用K、M、G(前綴)表示1000、1,000,000和1,000,000,000倍
(不過(guò)請(qǐng)參看-x標(biāo)志改變它),對(duì)于添加,插入,刪除和替換命令,這會(huì)使一個(gè)或多個(gè)規(guī)則的相關(guān)
詳細(xì)信息被打印。
-n --numeric
-n --數(shù)字
數(shù)字輸出。IP地址和端口會(huì)以數(shù)字的形式打印。默認(rèn)情況下,程序試顯示主機(jī)名、網(wǎng)絡(luò)名或者服
務(wù)(只要可用)。
-x -exact
-x -精確
擴(kuò)展數(shù)字。顯示包和字節(jié)計(jì)數(shù)器的精確值,代替用K,M,G表示的約數(shù)。這個(gè)選項(xiàng)僅能用于 -L 命
令。
--line-numbers
當(dāng)列表顯示規(guī)則時(shí),在每個(gè)規(guī)則的前面加上行號(hào),與該規(guī)則在鏈中的位置相對(duì)應(yīng)。
MATCH EXTENSIONS
對(duì)應(yīng)的擴(kuò)展
iptables能夠使用一些與模塊匹配的擴(kuò)展包。以下就是含于基本包內(nèi)的擴(kuò)展包,而且他們大多數(shù)都
可以通過(guò)在前面加上!來(lái)表示相反的意思。
tcp
帶續(xù)。。。。。。
本文來(lái)自ChinaUnix博客,如果查看原文請(qǐng)點(diǎn):http://blog.chinaunix.net/u/16729/showart_1183542.html |
|