COMMANDS 這些選項指定執(zhí)行明確的動作:若指令行下沒有其他規(guī)定,該行只能指定一個選項.對于長格式的命令和選項名,所用字母長度只要保證iptables能從其他選項中區(qū)分出該指令就行了。 -A -append 在所選擇的鏈末添加一條或更多規(guī)則。當源(地址)或者/與目的(地址)轉(zhuǎn)換為多個地址時,這條規(guī)則會加到所有可能的地址(組合)后面。
–state state 這里state是一個逗號分割的匹配連接狀態(tài)列表。可能的狀態(tài)是:INVALID表示包是未知連接,ESTABLISHED表示是雙向傳送的連接,NEW表示包為新的連接,否則是非雙向傳送的,而RELATED表示包由新連接開始,但是和一個已存在的連接在一起,如FTP數(shù)據(jù)傳送,或者一個ICMP錯誤。
unclean 此模塊沒有可選項,不過它試著匹配那些奇怪的、不常見的包。處在實驗中。
tos 此模塊匹配IP包首部的8位tos(服務類型)字段(也就是說,包含在優(yōu)先位中)。
–tos tos 這個參數(shù)可以是一個標準名稱,(用iptables -m tos -h 察看該列表),或者數(shù)值。
–reject-with type Type可以是icmp-net-unreachable、icmp-host-unreachable、icmp-port-nreachable、icmp-proto-unreachable、 icmp-net-prohibited 或者 icmp-host-prohibited,該類型會返回相應的ICMP錯誤信息(默認是port-unreachable)。選項 echo-reply也是允許的;它只能用于指定ICMP ping包的規(guī)則中,生成ping的回應。最后,選項tcp-reset可以用于在INPUT鏈中,或自INPUT鏈調(diào)用的規(guī)則,只匹配TCP協(xié)議:將回應一個TCP RST包。 TOS 用來設置IP包的首部八位tos。只能用于mangle表。
–set-tos tos 你可以使用一個數(shù)值型的TOS 值,或者用iptables -j TOS -h 來查看有效TOS名列表。 MIRROR 這是一個試驗示范目標,可用于轉(zhuǎn)換IP首部字段中的源地址和目標地址,再傳送該包,并只適用于INPUT、FORWARD和OUTPUT鏈,以及只調(diào)用它們的用戶自定義鏈。