免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 2125 | 回复: 10
打印 上一主题 下一主题

防火墙ACCEPT all疑问 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-08-10 07:27 |只看该作者 |倒序浏览
iptables -L看到如下:
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
RH-Firewall-1-INPUT  all  --  anywhere             anywhere           

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         
RH-Firewall-1-INPUT  all  --  anywhere             anywhere           

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         

Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination         
ACCEPT   all  --  anywhere             anywhere     
ACCEPT   all  --  anywhere   anywhere   state RELATED,ESTABLISHED
ACCEPT   all  --  218.1.1.10         anywhere           
REJECT    all  --  anywhere   anywhere  reject-with icmp-host-prohibit

下面这句什么意思
target                      prot opt source     destination      
RH-Firewall-1-INPUT  all  --  anywhere    anywhere   
如果是全部流量都允许通过,那后面的规则就没有意义了,另外这句也是:
Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination         
ACCEPT   all  --  anywhere             anywhere

论坛徽章:
0
2 [报告]
发表于 2006-08-10 09:25 |只看该作者
偶来解释:

1、RH-Firewall-1-INPUT  all  --  anywhere    anywhere   
这句的意思只是所有的packet可以到达RH-Firewall-1-INPUT,并不是说所有的packet都被ACCEPT了;

2、Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination         
ACCEPT   all  --  anywhere             anywhere
这句应该是针对lo端口的设置,只是iptables -L不显示Interface而已,你可以用iptables-save验证一下。

论坛徽章:
0
3 [报告]
发表于 2006-08-13 09:36 |只看该作者
2、Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination         
ACCEPT   all  --  anywhere             anywhere
这句应该是针对lo端口的设置,只是iptables -L不显示Interface而已,你可以用iptables-save验证一下。



iptables-save我运行后出错了,
[root@hehe root]# iptables -save
iptables v1.2.8: no command specified
Try `iptables -h' or 'iptables --help' for more information.

论坛徽章:
0
4 [报告]
发表于 2006-08-13 09:42 |只看该作者
"iptables-save" != "iptables -save"

论坛徽章:
0
5 [报告]
发表于 2006-08-13 09:48 |只看该作者
原帖由 platinum 于 2006-8-13 09:42 发表
"iptables-save" != "iptables -save"


谢谢,显示如下:
[root@DXDS-3 root]# iptables-save
# Generated by iptables-save v1.2.8 on Sun Aug 13 09:44:44 2006
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1757770942:539916851435]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
其中esp和ah是什么意思啊,我找了很多资料和书都没有找到这2个词,还有
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1757770942:539916851435]
:RH-Firewall-1-INPUT - [0:0]
也不懂什么意思,请教各位!

论坛徽章:
0
6 [报告]
发表于 2006-08-13 10:02 |只看该作者
esp 和 ah 是两种 IPSec 要用到的协议,具体可以去 google

:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1757770942:539916851435]
:RH-Firewall-1-INPUT - [0:0]
这是定义链的,属于链的声明,如果是 iptables-save 格式,必须这么写

论坛徽章:
0
7 [报告]
发表于 2006-08-13 10:07 |只看该作者
原帖由 platinum 于 2006-8-13 10:02 发表
esp 和 ah 是两种 IPSec 要用到的协议,具体可以去 google

:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1757770942:539916851435]
:RH-Firewall-1-INPUT - [0:0]
这是定义链的,属于链的声 ...


这是定义链的,属于链的声 ...能否解析一下 [1757770942:539916851435]

[0:0]这些数字是什么意思吗.我找过网上一般的资料都没有介绍的,书上也没有,谢谢!!

论坛徽章:
0
8 [报告]
发表于 2006-08-13 10:09 |只看该作者
[packet:size]
[0:0] 就是都没有
这个数字仅是一个 counter 而已

论坛徽章:
0
9 [报告]
发表于 2006-08-13 10:14 |只看该作者
是不是可以认为iptables -L的输出:
Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination         
ACCEPT     all  --  anywhere             anywhere           

和iptables-save的输出:
-A RH-Firewall-1-INPUT -i lo -j ACCEPT

是等价的呢??

论坛徽章:
0
10 [报告]
发表于 2006-08-13 10:57 |只看该作者
iptables -L 看到的东西很不完整
iptables -vnL 显示出来的东西才应该是等价的
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP