7.6. iptables 與連結追蹤

iptables 包括的模組可以讓系統管理者檢查、限制連往內部網路所有服務的連接情形,這方法叫做連接追蹤(connection tracking)。連接追蹤會將連線儲存成一份表單,讓管理者可以依據以下的連線狀態,允許或拒絕存取:

您可以針對任何網路通訊協定,採行 iptables 的完全狀態(stateful)功能;即使該通訊協定本身是無狀態(stateless)的(例如 UDP)。底下是使用連結追蹤,只把跟某個連結有關的封包,轉送出去的例子。

iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ALLOW