![Руководство по настройке маршрутизатора Ubuntu правила iptables](https://rvso.com/image/1452271/%D0%A0%D1%83%D0%BA%D0%BE%D0%B2%D0%BE%D0%B4%D1%81%D1%82%D0%B2%D0%BE%20%D0%BF%D0%BE%20%D0%BD%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B5%20%D0%BC%D0%B0%D1%80%D1%88%D1%80%D1%83%D1%82%D0%B8%D0%B7%D0%B0%D1%82%D0%BE%D1%80%D0%B0%20Ubuntu%20%D0%BF%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%B0%20iptables.png)
Я пытаюсь понять смысл правил iptables
вОфициальное руководство по настройке маршрутизатора Ubuntu. Например, *nat
. Я не могу найти нигде в интернете, где *nat
есть iptables
.
*nat
-A POSTROUTING -o "$EXTIF" -j MASQUERADE
COMMIT
*filter
:INPUT ACCEPT [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -i "$EXTIF" -o "$INTIF" -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A FORWARD -i "$INTIF" -o "$EXTIF" -j ACCEPT
-A FORWARD -j LOG
COMMIT
решение1
Я полагаю, что это селектор для имени таблицы. Используется *
вместо -t
опции для варианта командной строки команды, с выбирает таблицу. Например, обычно таблица выбирается указанием -t <tablename>
, поэтому в этом случае -t nat
, чтобы выбратьнатстол:
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
В приведенном вами примере используется перенаправление ввода изздесь документto iptables-restore
- обратите внимание на <<EOF ... EOF
и поэтому вместо параметра командной строки ( -t
) используются отдельные строки, например:
iptables-restore <<-EOF
*nat
-A POSTROUTING -o "$EXTIF" -j MASQUERADE
COMMIT
EOF
Можно утверждать, что раз -A
все еще есть в документе, то почему -t
нет? Я не знаю ответа на этот вопрос, надеюсь, кто-то другой знает.
Аналогично после того, как *nat
таблица отредактирована COMMIT
, ее *filter
выбирают, обрабатывают и затем COMMIT
редактируют.
iptables-restore <<-EOF
*filter
:INPUT ACCEPT [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -i "$EXTIF" -o "$INTIF" -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A FORWARD -i "$INTIF" -o "$EXTIF" -j ACCEPT
-A FORWARD -j LOG
COMMIT
EOF
Если вы ищете руководство, вы можете найти этоNAT — трансляция сетевых адресовурок полезен.