转:db2 iptables相关用法(2)

Centos 6 iptables 配置



[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

1    ACCEPT     tcp  --             state NEW tcp dpt:2256

2    ACCEPT     all  --             state RELATED,ESTABLISHED

3    ACCEPT     icmp --  

4    ACCEPT     all  --  

5    ACCEPT     tcp  --             state NEW tcp dpt:80

6    ACCEPT     tcp  --             state NEW tcp dpt:22

7    REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination



[[email protected] ben.liu]# iptables -I INPUT -j ACCEPT -s -p tcp --dport 443 -m state --state NEW

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

1    ACCEPT     tcp  --           tcp dpt:443 state NEW

2    ACCEPT     tcp  --             state NEW tcp dpt:2256

3    ACCEPT     all  --             state RELATED,ESTABLISHED

4    ACCEPT     icmp --  

5    ACCEPT     all  --  

6    ACCEPT     tcp  --             state NEW tcp dpt:80

7    ACCEPT     tcp  --             state NEW tcp dpt:22

8    REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination


[[email protected] ben.liu]# iptables-save

# Generated by iptables-save v1.4.7 on Sat Dec 24 16:50:09 2011




:OUTPUT ACCEPT [201:20052]

-A INPUT -s -p tcp -m tcp --dport 443 -m state --state NEW -j ACCEPT

-A INPUT -p tcp -m state --state NEW -m tcp --dport 2256 -j ACCEPT


-A INPUT -p icmp -j ACCEPT

-A INPUT -i lo -j ACCEPT

-A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT

-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT

-A INPUT -j REJECT --reject-with icmp-host-prohibited

-A FORWARD -j REJECT --reject-with icmp-host-prohibited


# Completed on Sat Dec 24 16:50:09 2011


修改1条记录:比如第7条   state NEW tcp dpt:22

[[email protected] ben.liu]# iptables -R INPUT 7 -s -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT

[[email protected] ben.liu]# iptables status

Bad argument `status‘

Try `iptables -h‘ or ‘iptables --help‘ for more information.

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

1    ACCEPT     tcp  --           tcp dpt:443 state NEW

2    ACCEPT     tcp  --             state NEW tcp dpt:2256

3    ACCEPT     all  --             state RELATED,ESTABLISHED

4    ACCEPT     icmp --  

5    ACCEPT     all  --  

6    ACCEPT     tcp  --             state NEW tcp dpt:80

7    ACCEPT     tcp  --           state NEW tcp dpt:22

8    REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination



[[email protected] ben.liu]# iptables -D INPUT 7

[[email protected] ben.liu]# iptables -L

Chain INPUT (policy ACCEPT)

target     prot opt source               destination

ACCEPT     tcp  --        anywhere            tcp dpt:https state NEW

ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:pcc-mfp

ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED

ACCEPT     icmp --  anywhere             anywhere

ACCEPT     all  --  anywhere             anywhere

ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:http

REJECT     all  --  anywhere             anywhere            reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

target     prot opt source               destination

REJECT     all  --  anywhere             anywhere            reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

target     prot opt source               destination

[[email protected] ben.liu]# iptables -L -n

Chain INPUT (policy ACCEPT)

target     prot opt source               destination

ACCEPT     tcp  --           tcp dpt:443 state NEW

ACCEPT     tcp  --             state NEW tcp dpt:2256

ACCEPT     all  --             state RELATED,ESTABLISHED

ACCEPT     icmp --  

ACCEPT     all  --  

ACCEPT     tcp  --             state NEW tcp dpt:80

REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

target     prot opt source               destination

REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

target     prot opt source               destination

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

1    ACCEPT     tcp  --           tcp dpt:443 state NEW

2    ACCEPT     tcp  --             state NEW tcp dpt:2256

3    ACCEPT     all  --             state RELATED,ESTABLISHED

4    ACCEPT     icmp --  

5    ACCEPT     all  --  

6    ACCEPT     tcp  --             state NEW tcp dpt:80

7    REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination


清空所有INPUT 记录

[[email protected] ben.liu]# iptables-save > /etc/sysconfig/iptables.bak

[[email protected] ben.liu]# iptables -F INPUT

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination

[[email protected] ben.liu]# iptables-save > /etc/sysconfig/iptables.bak

[[email protected] ben.liu]# iptables -F INPUT

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination


[[email protected] ben.liu]# iptables-restore /etc/sysconfig/iptables.bak

[[email protected] ben.liu]# service iptables status

Table: filter

Chain INPUT (policy ACCEPT)

num  target     prot opt source               destination

1    ACCEPT     tcp  --           tcp dpt:443 state NEW

2    ACCEPT     tcp  --             state NEW tcp dpt:2256

3    ACCEPT     all  --             state RELATED,ESTABLISHED

4    ACCEPT     icmp --  

5    ACCEPT     all  --  

6    ACCEPT     tcp  --             state NEW tcp dpt:80

7    REJECT     all  --             reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)

num  target     prot opt source               destination

1    REJECT     all  --             reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)

num  target     prot opt source               destination

[[email protected] ben.liu]# iptables-save

# Generated by iptables-save v1.4.7 on Sat Dec 24 17:24:57 2011




:OUTPUT ACCEPT [44:5152]

-A INPUT -s -p tcp -m tcp --dport 443 -m state --state NEW -j ACCEPT

-A INPUT -p tcp -m state --state NEW -m tcp --dport 2256 -j ACCEPT


-A INPUT -p icmp -j ACCEPT

-A INPUT -i lo -j ACCEPT

-A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT

-A INPUT -j REJECT --reject-with icmp-host-prohibited

-A FORWARD -j REJECT --reject-with icmp-host-prohibited


# Completed on Sat Dec 24 17:24:57 2011


查看iptables 启动的规则文件:

[[email protected] ben.liu]# cat /etc/sysconfig/iptables

# Firewall configuration written by system-config-firewall

# Manual customization of this file is not recommended.






-A INPUT -p icmp -j ACCEPT

-A INPUT -i lo -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT

-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT

-A INPUT -j REJECT --reject-with icmp-host-prohibited

-A FORWARD -j REJECT --reject-with icmp-host-prohibited



关闭/ 禁止、允许随系统启动/启动/重启/   iptables服务

[[email protected] ben.liu]# service iptables stop

iptables: Flushing firewall rules:                         [  OK  ]

iptables: Setting chains to policy ACCEPT: filter          [  OK  ]

iptables: Unloading modules:                               [  OK  ]

[[email protected] ben.liu]# chkconfig --level 35 iptables off

[[email protected] ben.liu]# chkconfig --level 35 iptables on

[[email protected] ben.liu]# service iptables start

iptables: Applying firewall rules:                         [  OK  ]

[[email protected] ben.liu]# service iptables restart

iptables: Flushing firewall rules:                         [  OK  ]

iptables: Setting chains to policy ACCEPT: filter          [  OK  ]

iptables: Unloading modules:                               [  OK  ]

iptables: Applying firewall rules:                         [  OK  ]

