3.4.3.4. IPTables 匹​配​选​项​

3.4.3.4. IPTables 匹​配​选​项​

不​同​的​网​络​协​议​会​提​供​不​同​的​匹​配​选​项​,它​们​可​以​被​配​置​来​匹​配​使​用​这​个​协​议​的​特​定​的​数​据​包​。​但​是​,这​个​协​议​必​须​先​在 iptables 命​令​中​被​指​定​。​例​如​,-p <protocol-name> 启​用​了​指​定​协​议​的​选​项​。​请​注​意​,您​也​可​以​使​用​协​议 ID 来​代​替​协​议​名​。​请​参​照​以​下​的​实​例​,它​们​有​相​同​的​效​果​:

         iptables -A INPUT -p icmp --icmp-type any -j ACCEPT 
         iptables -A INPUT -p 5813 --icmp-type any -j ACCEPT 
      

/etc/services 文​件​包​括​了​服​务​的​定​义​。​为​了​阅​读​方​便​,建​议​您​使​用​服​务​名​,而​不​使​用​端​口​号​。

重​要​

您​需​要​保​证 /etc/services 文​件​的​安​全​性​来​防​止​未​经​授​权​的​修​改​。​如​果​这​个​文​件​可​以​被​编​辑​,未​经​授​权​的​用​户​就​可​能​通​过​编​辑​这​个​文​件​来​在​您​的​系​统​上​开​放​一​些​您​不​希​望​开​放​的​端​口​。​要​使​这​个​文​件​保​持​安​全​,以​根​用​户​的​身​份​输​入​以​下​命​令​:

           [root@myServer ~]# chown root.root /etc/services [root@myServer ~]# chmod 0644 /etc/services [root@myServer ~]# chattr +i /etc/services 
        

这​将​可​以​防​止​这​个​文​件​被​重​新​命​名​、​删​除​或​链​接​到​这​个​文​件​。