Inicio·Comandos de terminal

iptables

Red

Uso

sudo iptables -L -n -v --line-numbers

Edita el filtro de paquetes en vivo; las reglas se evaluan de arriba abajo y gana la primera coincidencia, asi que un DROP anadido tras un ACCEPT nunca actua, las reglas se pierden al reiniciar si no las guardas, y poner la politica por defecto en DROP antes de permitir el puerto 22 te deja fuera de una maquina remota.

Opciones habituales

OpciónSignificado
-L -n -v --line-numbersList the rules with counters and the numbers you need for -D.
-A <CHAIN>Append to the end of a chain, where an earlier rule may already have decided.
-I <CHAIN> 1Insert at the top, which is usually what you meant.
-D <CHAIN> <n>Delete rule number n.
-p tcp --dport 22Match protocol and destination port.
-s 10.0.0.0/8Match a source address or range.
-j ACCEPT|DROP|REJECTWhat to do with a matching packet.
-P <CHAIN> DROPSet the default policy, applied when no rule matched.

Ejemplos

sudo iptables -L -n -v --line-numbers

Read the current rules before changing anything.

sudo iptables -I INPUT 1 -p tcp --dport 22 -j ACCEPT

Guarantee your own SSH access first.

sudo iptables-save > /etc/iptables/rules.v4

Make the rules survive a reboot.

Cuando falla una conexión, estos acotan hasta dónde llegó: el nombre no resuelve, no hay ruta o el puerto está cerrado.

Cómo leerlo

  • Los corchetes [ ] marcan una parte que puedes omitir.
  • Los puntos suspensivos … indican que puedes poner varios.
  • Las opciones distinguen mayúsculas: en algunos comandos -r y -R no hacen lo mismo.

Preguntas

Q. ¿Qué hace iptables?

Edita el filtro de paquetes en vivo; las reglas se evaluan de arriba abajo y gana la primera coincidencia, asi que un DROP anadido tras un ACCEPT nunca actua, las reglas se pierden al reiniciar si no las guardas, y poner la politica por defecto en DROP antes de permitir el puerto 22 te deja fuera de una maquina remota.

Q. ¿Cómo se escribe?

sudo iptables -L -n -v --line-numbers — los corchetes marcan lo que puedes omitir.

Q. ¿Cuántas opciones vale la pena saber?

Aquí van 8; la lista completa está en man iptables. Este comando está en Red.

Comandos relacionados

página man: man iptables