.TH IPTABLES 8 "" "iptables 1.8.11" "iptables 1.8.11" .\" .\" Man page written by Herve Eychenne (May 1999) .\" It is based on ipchains page. .\" TODO: add a word for protocol helpers (FTP, IRC, SNMP-ALG) .\" .\" ipchains page by Paul ``Rusty'' Russell March 1997 .\" Based on the original ipfwadm man page by Jos Vos .\" .\" This program is free software; you can redistribute it and/or modify .\" it under the terms of the GNU General Public License as published by .\" the Free Software Foundation; either version 2 of the License, or .\" (at your option) any later version. .\" .\" This program is distributed in the hope that it will be useful, .\" but WITHOUT ANY WARRANTY; without even the implied warranty of .\" MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the .\" GNU General Public License for more details. .\" .\" You should have received a copy of the GNU General Public License .\" along with this program; if not, write to the Free Software .\" Foundation, Inc., 675 Mass Ave, Cambridge, MA 02139, USA. .\" .\" .SH "نام (NAME)" iptables \- ابزار مدیریت برای فیلتر کردن بسته‌ها و NAT در IPv4 .SH "خلاصه دستور (SYNOPSIS)" \fBiptables\fP [\fB\-t\fP \fItable\fP] {\fB\-A\fP|\fB\-C\fP|\fB\-D\fP|\fB-V\fP} \fIchain\fP \fIrule-specification\fP .P \fBip6tables\fP [\fB\-t\fP \fItable\fP] {\fB\-A\fP|\fB\-C\fP|\fB\-D\fP|\fB-V\fP} \fIchain rule-specification\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-I\fP \fIchain\fP [\fIrulenum\fP] \fIrule-specification\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-R\fP \fIchain rulenum rule-specification\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-D\fP \fIchain rulenum\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-S\fP [\fIchain\fP [\fIrulenum\fP]] .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] {\fB\-F\fP|\fB\-L\fP|\fB\-Z\fP} [\fIchain\fP [\fIrulenum\fP]] [\fIoptions...\fP] .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-N\fP \fIchain\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-X\fP [\fIchain\fP] .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-P\fP \fIchain policy\fP .PP \fBiptables\fP [\fB\-t\fP \fItable\fP] \fB\-E\fP \fIold-chain-name new-chain-name\fP .PP rule-specification := [matches...] [target] .PP match := \fB\-m\fP \fImatchname\fP [per-match-options] .PP target := \fB\-j\fP \fItargetname\fP [per-target-options] .SH "توضیحات (DESCRIPTION)" ابزارهای \fBiptables\fP و \fBip6tables\fP برای راه‌اندازی، نگهداری و بازرسی جدول‌های قواعد فیلتر کردن بسته‌های IPv4 و IPv6 در هسته لینوکس استفاده می‌شوند. چندین جدول مختلف را می‌توان تعریف کرد. هر جدول شامل تعدادی زنجیره توکار (built-in) است و همچنین می‌تواند شامل زنجیره‌های تعریف‌شده توسط کاربر باشد. .PP هر زنجیره فهرستی از قواعد است که می‌توانند با مجموعه‌ای از بسته‌ها تطبیق یابند. هر قاعده مشخص می‌کند که با یک بسته منطبق چه باید کرد. به این عمل «هدف» (target) گفته می‌شود که می‌تواند یک پرش به یک زنجیره تعریف‌شده توسط کاربر در همان جدول باشد. .SH "اهداف (TARGETS)" یک قاعده دیواره آتش، معیارها برای یک بسته و یک هدف را مشخص می‌کند. اگر بسته تطبیق پیدا نکند، قاعده بعدی در زنجیره بررسی می‌شود؛ اگر تطبیق پیدا کند، آن‌گاه قاعده بعدی توسط مقدار هدف مشخص می‌شود، که می‌تواند نام یک زنجیره تعریف‌شده توسط کاربر، یکی از اهداف شرح داده شده در .BR iptables\-extensions (8) یا یکی از مقادیر ویژه .BR ACCEPT ، .B DROP یا .B RETURN باشد. .PP مقدار .B ACCEPT به معنی عبور دادن بسته است. .PP مقدار .B DROP به معنی دور انداختن و نادیده گرفتن بسته است. .PP مقدار .B RETURN به معنی توقف پیمایش این زنجیره و ادامه از قاعده بعدی در زنجیره قبلی (فراخواننده) است. اگر به انتهای یک زنجیره توکار رسیده شود یا قاعده‌ای در یک زنجیره توکار با هدف .B RETURN تطبیق یابد، هدف مشخص‌شده توسط سیاست (policy) زنجیره، سرنوشت بسته را تعیین می‌کند. .SH "جدول‌ها (TABLES)" در حال حاضر پنج جدول مستقل وجود دارد (این‌که کدام جدول‌ها در هر لحظه موجود باشند، به گزینه‌های پیکربندی هسته و ماژول‌های بارگذاری‌شده بستگی دارد). .TP \fB\-t\fP, \fB\-\-\table\fP \fItable\fP این گزینه جدول تطبیق بسته‌ای را مشخص می‌کند که دستور باید روی آن عمل کند. اگر هسته با بارگذاری خودکار ماژول‌ها پیکربندی شده باشد، در صورتی که ماژول مناسب برای آن جدول از قبل بارگذاری نشده باشد، تلاشی برای بارگذاری آن انجام خواهد شد. جدول‌ها به شرح زیر هستند: .RS .TP .4i \fBfilter\fP: این جدول پیش‌فرض است (اگر هیچ گزینه .B \-t داده نشود). این جدول شامل زنجیره‌های توکار زیر است: .B INPUT (برای بسته‌هایی که مقصد آن‌ها سوکت‌های محلی است)، .B FORWARD (برای بسته‌هایی که از طریق سیستم مسیریابی می‌شوند)، و .B OUTPUT (برای بسته‌هایی که به‌صورت محلی تولید شده‌اند). .TP \fBnat\fP: این جدول هنگامی که با بسته‌ای مواجه می‌شویم که یک اتصال جدید ایجاد می‌کند، بررسی می‌شود. این جدول شامل چهار زنجیره توکار است: .B PREROUTING (برای تغییر بسته‌ها به محض ورود)، .B INPUT (برای تغییر بسته‌های با مقصد سوکت‌های محلی)، .B OUTPUT (برای تغییر بسته‌های تولیدشده محلی پیش از مسیریابی)، و .B POSTROUTING (برای تغییر بسته‌ها در آستانه خروج). پشتیبانی از NAT در IPv6 از هسته نسخه 3.7 در دسترس است. .TP \fBmangle\fP: این جدول برای تغییر و دستکاری تخصصی بسته‌ها به کار می‌رود. تا نسخه هسته 2.4.17 این جدول دارای دو زنجیره توکار بود: .B PREROUTING (برای تغییر بسته‌های ورودی پیش از مسیریابی) و .B OUTPUT (برای تغییر بسته‌های تولیدشده محلی پیش از مسیریابی). از نسخه هسته 2.4.18، سه زنجیره توکار دیگر نیز پشتیبانی می‌شوند: .B INPUT (برای بسته‌هایی که به خود سیستم وارد می‌شوند)، .B FORWARD (برای تغییر بسته‌هایی که از طریق سیستم مسیریابی می‌شوند)، و .B POSTROUTING (برای تغییر بسته‌ها هنگامی که در حال خروج هستند). .TP \fBraw\fP: این جدول عمدتاً برای پیکربندی معافیت‌ها از ردیابی اتصال در ترکیب با هدف NOTRACK استفاده می‌شود. این جدول در قلاب‌های netfilter با اولویت بالاتری ثبت می‌شود و بنابراین پیش از ip_conntrack یا هر جدول IP دیگری فراخوانی می‌گردد. این جدول زنجیره‌های توکار زیر را فراهم می‌کند: .B PREROUTING (برای بسته‌های دریافتی از طریق هر رابط شبکه) و .B OUTPUT (برای بسته‌های ایجادشده توسط فرآیندهای محلی). .TP \fBsecurity\fP: این جدول برای قواعد شبکه‌ای کنترل دسترسی اجباری (MAC) استفاده می‌شود، مانند مواردی که با اهداف .B SECMARK و .B CONNSECMARK فعال می‌شوند. کنترل دسترسی اجباری توسط ماژول‌های امنیتی لینوکس مانند SELinux پیاده‌سازی می‌شود. جدول security پس از جدول filter فراخوانی می‌شود و به هر قاعده کنترل دسترسی اختیاری (DAC) در جدول filter اجازه می‌دهد پیش از قواعد MAC اعمال شود. این جدول زنجیره‌های توکار زیر را فراهم می‌کند: .B INPUT (برای بسته‌های ورودی به خود سیستم)، .B OUTPUT (برای تغییر بسته‌های تولیدشده محلی پیش از مسیریابی)، و .B FORWARD (برای تغییر بسته‌هایی که از طریق سیستم مسیریابی می‌شوند). .RE .SH "گزینه‌ها (OPTIONS)" گزینه‌هایی که توسط \fBiptables\fP و \fBip6tables\fP شناسایی می‌شوند را می‌توان به چند گروه مختلف تقسیم کرد. .SS "دستورات (COMMANDS)" این گزینه‌ها عملیات مورد نظر را برای اجرا مشخص می‌کنند. در خط فرمان فقط یکی از آن‌ها را می‌توان مشخص کرد، مگر اینکه در زیر خلاف آن ذکر شده باشد. برای نگارش‌های طولانی نام دستورات و گزینه‌ها، تنها کافی است به اندازه‌ای حروف بنویسید که \fBiptables\fP بتواند آن را از سایر گزینه‌ها تمیز دهد. .TP \fB\-A\fP, \fB\-\-\append\fP \fIchain rule-specification\fP افزودن یک یا چند قاعده به انتهای زنجیره انتخاب‌شده. هنگامی که نام‌های مبدا یا مقصد به بیش از یک آدرس تفکیک شوند، برای هر ترکیب آدرس ممکن، یک قاعده اضافه خواهد شد. .TP \fB\-C\fP, \fB\-\-\check\fP \fIchain rule-specification\fP بررسی اینکه آیا قاعده‌ای منطبق با مشخصات داده‌شده در زنجیره انتخاب‌شده وجود دارد یا خیر. این دستور از منطقی مشابه با .B \-D برای یافتن یک مدخل منطبق استفاده می‌کند، اما پیکربندی موجود iptables را تغییر نمی‌دهد و از کد خروج خود برای نشان دادن موفقیت یا شکست استفاده می‌کند. .TP \fB\-D\fP, \fB\-\-\delete\fP \fIchain rule-specification\fP .ns .TP \fB\-D\fP, \fB\-\-\delete\fP \fIchain rulenum\fP حذف یک یا چند قاعده از زنجیره انتخاب‌شده. دو نگارش برای این دستور وجود دارد: قاعده می‌تواند به صورت یک شماره در زنجیره (با شروع از ۱ برای نخستین قاعده) یا به عنوان یک قاعده برای تطبیق مشخص شود. .TP \fB\-I\fP, \fB\-\-\insert\fP \fIchain\fP [\fIrulenum\fP] \fIrule-specification\fP درج یک یا چند قاعده در زنجیره انتخاب‌شده در شماره قاعده داده‌شده. بنابراین، اگر شماره قاعده ۱ باشد، قاعده یا قواعد در ابتدای زنجیره درج می‌شوند. این حالت همچنین در صورتی که هیچ شماره قاعده‌ای مشخص نشود، رفتار پیش‌فرض است. .TP \fB\-R\fP, \fB\-\-\replace\fP \fIchain rulenum rule-specification\fP جایگزین کردن یک قاعده در زنجیره انتخاب‌شده. اگر نام‌های مبدا یا مقصد به چندین آدرس تفکیک شوند، دستور ناموفق خواهد بود. شماره‌گذاری قواعد از ۱ آغاز می‌شود. .TP \fB\-L\fP, \fB\-\-\list\fP [\fIchain\fP] فهرست کردن تمام قواعد در زنجیره انتخاب‌شده. اگر هیچ زنجیره‌ای انتخاب نشود، تمام زنجیره‌ها فهرست می‌شوند. مانند هر دستور دیگر iptables، این گزینه روی جدول مشخص‌شده اعمال می‌شود (filter پیش‌فرض است)، بنابراین قواعد NAT با دستور زیر فهرست می‌شوند: .nf iptables \-t nat \-n \-L .fi لطفاً توجه داشته باشید که این گزینه اغلب همراه با گزینه .B \-n استفاده می‌شود تا از جستجوهای معکوس طولانی DNS جلوگیری شود. همچنین تعیین گزینه .B \-Z (صفر کردن) همراه با آن مجاز است که در این صورت زنجیره(ها) به‌صورت اتمیک فهرست شده و شمارنده‌های آن‌ها صفر می‌شوند. خروجی دقیق تحت تأثیر سایر آرگومان‌های داده‌شده قرار می‌گیرد. نمایش قواعد دقیق سرکوب می‌شود تا زمانی که از دستور زیر استفاده کنید: .nf iptables \-L \-v .fi یا .BR iptables\-save (8). .TP \fB\-S\fP, \fB\-\-\list\-rules\fP [\fIchain\fP] چاپ تمام قواعد در زنجیره انتخاب‌شده. اگر زنجیره‌ای انتخاب نشود، تمام زنجیره‌ها مانند iptables-save چاپ می‌شوند. مانند هر دستور دیگر iptables، این گزینه روی جدول مشخص‌شده اعمال می‌شود (filter پیش‌فرض است). .TP \fB\-F\fP, \fB\-\-\flush\fP [\fIchain\fP] پاکسازی زنجیره انتخاب‌شده (در صورت عدم تعیین زنجیره، تمام زنجیره‌های جدول پاکسازی می‌شوند). این کار معادل حذف تک‌تک تمام قواعد است. .TP \fB\-Z\fP, \fB\-\-\zero\fP [\fIchain\fP [\fIrulenum\fP]] صفر کردن شمارنده‌های بسته‌ها و بایت‌ها در تمام زنجیره‌ها، یا فقط در زنجیره داده‌شده، یا فقط برای قاعده مشخص‌شده در یک زنجیره. همچنین تعیین گزینه .BR \-L ، .B \-\-\list (فهرست) مجاز است تا شمارنده‌ها درست پیش از پاک شدن مشاهده شوند (به بالا مراجعه کنید). .TP \fB\-N\fP, \fB\-\-\new\-chain\fP \fIchain\fP ایجاد یک زنجیره جدید تعریف‌شده توسط کاربر با نام داده‌شده. از قبل نباید هدفی با این نام وجود داشته باشد. .TP \fB\-X\fP, \fB\-\-\delete\-chain\fP [\fIchain\fP] حذف زنجیره مشخص‌شده. نباید هیچ ارجاعی به این زنجیره وجود داشته باشد. در صورت وجود ارجاع، باید قواعد ارجاع‌دهنده را پیش از حذف زنجیره، حذف یا جایگزین کنید. زنجیره باید خالی باشد، یعنی هیچ قاعده‌ای نداشته باشد. اگر هیچ آرگومانی داده نشود، تمام زنجیره‌های خالی موجود در جدول حذف خواهند شد. زنجیره‌های توکار خالی را فقط می‌توان با .B iptables-nft حذف کرد. .TP \fB\-P\fP, \fB\-\-\policy\fP \fIchain target\fP تنظیم سیاست (policy) برای زنجیره توکار (غیرتعریف‌شده توسط کاربر) روی هدف داده‌شده. هدف سیاست باید یا .B ACCEPT یا .B DROP باشد. .TP \fB\-E\fP, \fB\-\-\rename\-chain\fP \fIold\-chain new\-chain\fP تغییر نام زنجیره مشخص‌شده توسط کاربر به نام جدید ارائه شده. این تغییر صرفاً ظاهری است و هیچ تأثیری بر ساختار جدول ندارد. .TP \fB\-h\fP راهنما. نمایش توضیحی (در حال حاضر بسیار کوتاه) از نحو دستور. .SS "پارامترها (PARAMETERS)" پارامترهای زیر مشخصات یک قاعده را تشکیل می‌دهند (همان‌طور که در دستورات افزودن، حذف، درج، جایگزینی و الحاق استفاده می‌شوند). .TP \fB\-4\fP, \fB\-\-\ipv4\fP این گزینه در iptables و iptables-restore هیچ تأثیری ندارد. اگر قاعده‌ای با استفاده از گزینه .B \-4 تنها و تنها با .B ip6tables\-restore درج شود، بی‌صدا نادیده گرفته می‌شود. هرگونه استفاده دیگر منجر به خطا خواهد شد. این گزینه اجازه می‌دهد قواعد IPv4 و IPv6 درون یک فایل قاعده منفرد قرار گیرند تا هم با iptables-restore و هم با ip6tables-restore قابل استفاده باشند. .TP \fB\-6\fP, \fB\-\-\ipv6\fP اگر قاعده‌ای با استفاده از گزینه .B \-6 تنها و تنها با .B iptables\-restore درج شود، بی‌صدا نادیده گرفته می‌شود. هرگونه استفاده دیگر منجر به خطا خواهد شد. این گزینه اجازه می‌دهد قواعد IPv4 و IPv6 درون یک فایل قاعده منفرد قرار گیرند تا هم با iptables-restore و هم با ip6tables-restore قابل استفاده باشند. این گزینه در ip6tables و ip6tables-restore هیچ تأثیری ندارد. .TP [\fB!\fP] \fB\-p\fP, \fB\-\-\protocol\fP \fIprotocol\fP پروتکل قاعده یا بسته‌ای که باید بررسی شود. پروتکل مشخص‌شده می‌تواند یکی از موارد .BR tcp ، .BR udp ، .BR udplite ، .BR icmp ، .BR icmpv6 ، .BR esp ، .BR ah ، .BR sctp ، .B mh یا کلمه کلیدی ویژه .B "all" باشد، یا می‌تواند یک مقدار عددی باشد که نشان‌دهنده یکی از این پروتکل‌ها یا پروتکلی دیگر است. نام پروتکل از فایل .I /etc/protocols نیز مجاز است. آرگومان "!" قبل از پروتکل، آزمون را معکوس می‌کند. عدد صفر معادل .B all است. مقدار .B "all" با همه پروتکل‌ها تطبیق می‌یابد و در صورت حذف این گزینه، به عنوان پیش‌فرض در نظر گرفته می‌شود. توجه داشته باشید که در ip6tables، هدرهای توسعه IPv6 به جز .B esp مجاز نیستند. گزینه‌های .B esp و .B ipv6\-nonext را می‌توان از نسخه هسته 2.6.11 یا بالاتر استفاده کرد. عدد صفر معادل .B all است، به این معنی که نمی‌توانید مستقیماً مقدار 0 را در فیلد پروتکل آزمایش کنید. برای تطبیق روی هدر HBH، حتی اگر آخرین هدر باشد، نمی‌توانید از .B \-p 0 استفاده کنید، بلکه همیشه نیاز به .B \-m hbh دارید. .TP [\fB!\fP] \fB\-s\fP, \fB\-\-\source\fP \fIaddress\fP[\fB/\fP\fImask\fP][\fB,\fP\fI...\fP] مشخصات مبدأ. \fIaddress\fP می‌تواند یک نام شبکه، یک نام میزبان، یک آدرس IP شبکه (همراه با \fB/\fP\fImask\fP)، یا یک آدرس IP ساده باشد. نام‌های میزبان فقط یک‌بار، پیش از ارسال قاعده به هسته تفکیک خواهند شد. لطفاً توجه داشته باشید که تعیین هر نامی که با یک پرس‌وجوی از راه دور مانند DNS تفکیک شود، ایده بسیار بدی است. پارامتر \fImask\fP می‌تواند یک ماسک شبکه ipv4 (برای iptables) یا یک عدد ساده باشد که تعداد ۱ها را در سمت چپ ماسک شبکه مشخص می‌کند. بنابراین، ماسک iptables برابر با \fI24\fP معادل \fI255.255.255.0\fP است. آرگومان "!" قبل از مشخصات آدرس، مفهوم آدرس را معکوس می‌کند. فلگ .B \-\-\src نام مستعاری برای این گزینه است. چندین آدرس را می‌توان مشخص کرد، اما این کار به \fBچندین قاعده گسترش می‌یابد\fP (هنگام افزودن با \-A)، یا باعث حذف چندین قاعده خواهد شد (با \-D). .TP [\fB!\fP] \fB\-d\fP, \fB\-\-\destination\fP \fIaddress\fP[\fB/\fP\fImask\fP][\fB,\fP\fI...\fP] مشخصات مقصد. برای توضیحات دقیق در مورد نحو، به توضیحات فلگ .B \-s (مبدأ) مراجعه کنید. فلگ .B \-\-\dst نام مستعاری برای این گزینه است. .TP \fB\-m\fP, \fB\-\-\match\fP \fImatch\fP یک تطبیق را برای استفاده مشخص می‌کند، یعنی یک ماژول الحاقی که یک ویژگی خاص را آزمایش می‌کند. مجموعه تطبیق‌ها شرایطی را تشکیل می‌دهند که تحت آن یک هدف فراخوانی می‌شود. تطبیق‌ها از اول تا آخر همان‌طور که در خط فرمان مشخص شده‌اند ارزیابی می‌شوند و به صورت اتصال کوتاه (short-circuit) عمل می‌کنند؛ یعنی اگر یک افزونه نتیجه نادرست (false) بدهد، ارزیابی متوقف خواهد شد. .TP \fB\-j\fP, \fB\-\-\jump\fP \fItarget\fP هدف قاعده را مشخص می‌کند؛ یعنی در صورتی که بسته با قاعده تطبیق یابد چه کاری انجام شود. هدف می‌تواند یک زنجیره تعریف‌شده توسط کاربر (به غیر از زنجیره‌ای که این قاعده در آن قرار دارد)، یکی از اهداف توکار ویژه باشد که فوراً سرنوشت بسته را تعیین می‌کنند، یا یک افزونه باشد (به بخش .B "افزونه‌های تطبیق و هدف (MATCH AND TARGET EXTENSIONS)" در زیر مراجعه کنید). اگر این گزینه در یک قاعده حذف شود (و از .B \-g استفاده نشود)، تطبیق با قاعده تأثیری بر سرنوشت بسته نخواهد داشت، اما شمارنده‌های روی قاعده افزایش می‌یابند. .TP \fB\-g\fP, \fB\-\-\goto\fP \fIchain\fP مشخص می‌کند که پردازش باید در یک زنجیره تعیین‌شده توسط کاربر ادامه یابد. بر خلاف گزینه \-\-\jump، مقدار .B RETURN پردازش را در این زنجیره ادامه نمی‌دهد، بلکه در زنجیره‌ای که ما را از طریق \-\-\jump فراخوانی کرده بود ادامه خواهد داد. .TP [\fB!\fP] \fB\-i\fP, \fB\-\-\in\-interface\fP \fIname\fP نام رابطی که بسته از طریق آن دریافت شده است (فقط برای بسته‌هایی که وارد زنجیره‌های .BR INPUT ، .B FORWARD و .B PREROUTING می‌شوند). وقتی آرگومان "!" قبل از نام رابط استفاده شود، مفهوم معکوس می‌شود. اگر نام رابط با یک "+" ختم شود، هر رابطی که با این نام شروع شود تطبیق داده خواهد شد. اگر این گزینه حذف شود، هر نام رابطی تطبیق می‌یابد. .TP [\fB!\fP] \fB\-o\fP, \fB\-\-\out\-interface\fP \fIname\fP نام رابطی که قرار است بسته از طریق آن ارسال شود (برای بسته‌هایی که وارد زنجیره‌های .BR FORWARD ، .B OUTPUT و .B POSTROUTING می‌شوند). وقتی آرگومان "!" قبل از نام رابط استفاده شود، مفهوم معکوس می‌شود. اگر نام رابط با یک "+" ختم شود، هر رابطی که با این نام شروع شود تطبیق داده خواهد شد. اگر این گزینه حذف شود، هر نام رابطی تطبیق می‌یابد. .TP [\fB!\fP] \fB\-f\fP, \fB\-\-\fragment\fP این بدان معنی است که قاعده فقط به قطعات دوم و بعدی IPv4 بسته‌های قطعه‌قطعه‌شده (fragmented) اشاره دارد. از آنجا که هیچ راهی برای تشخیص پورت‌های مبدا یا مقصد چنین بسته‌ای (یا نوع ICMP) وجود ندارد، چنین بسته‌ای با هیچ قاعده‌ای که آن‌ها را مشخص کرده باشد تطبیق نخواهد یافت. وقتی آرگومان "!" قبل از فلگ "\-f" قرار می‌گیرد، قاعده فقط با قطعات ابتدایی یا بسته‌های قطعه‌قطعه‌نشده تطبیق می‌یابد. این گزینه مختص IPv4 است و در ip6tables در دسترس نیست. .TP \fB\-c\fP, \fB\-\-\set\-counters\fP \fIpackets bytes\fP این گزینه به مدیر سیستم امکان می‌دهد شمارنده‌های بسته و بایت یک قاعده را مقداردهی اولیه کند (در طول عملیات‌های .BR INSERT ، .B APPEND و .BR REPLACE ). .SS "سایر گزینه‌ها (OTHER OPTIONS)" گزینه‌های اضافی زیر را می‌توان مشخص کرد: .TP \fB\-v\fP, \fB\-\-\verbose\fP خروجی با جزئیات کامل. این گزینه باعث می‌شود دستور فهرست، نام رابط، گزینه‌های قاعده (در صورت وجود) و ماسک‌های TOS را نمایش دهد. شمارنده‌های بسته و بایت نیز با پسوندهای 'K'، 'M' یا 'G' به ترتیب برای ضریب‌های ۱٬۰۰۰، ۱٬۰۰۰٬۰۰۰ و ۱٬۰۰۰٬۰۰۰٬۰۰۰ فهرست می‌شوند (اما برای تغییر این حالت به فلگ .B \-x مراجعه کنید). برای الحاق، درج، حذف و جایگزینی، این گزینه باعث می‌شود اطلاعات با جزئیات در مورد قاعده یا قواعد چاپ شود. گزینه .B \-v می‌تواند چندین بار مشخص شود تا عبارات اشکال‌زدایی با جزئیات بیشتری نمایش یابند: اگر دو بار مشخص شود، .B iptables-legacy اطلاعات جدول و مدخل‌ها را در libiptc دامپ می‌کند و .B iptables-nft قواعد را در قالب نمایش netlink (کد ماشین مجازی) دامپ می‌نماید. اگر سه بار مشخص شود، .B iptables-nft همچنین هر پیام netlink ارسال‌شده به هسته را نیز دامپ خواهد کرد. .TP \fB\-V\fP, \fB\-\-\version\fP نمایش نسخه برنامه و API هسته مورد استفاده. .TP \fB\-w\fP, \fB\-\-\wait\fP [\fIseconds\fP] انتظار برای قفل xtables. برای جلوگیری از اجرای هم‌زمان چندین نمونه از برنامه، تلاشی برای دریافت یک قفل انحصاری هنگام راه‌اندازی انجام خواهد شد. به طور پیش‌فرض، اگر قفل به دست نیاید برنامه خارج می‌شود. این گزینه باعث می‌شود برنامه تا زمان دریافت قفل انحصاری (برای همیشه یا به مدت مشخص‌شده به \fIseconds\fP) منتظر بماند. .TP \fB\-n\fP, \fB\-\-\numeric\fP خروجی عددی. آدرس‌های IP و شماره پورت‌ها با فرمت عددی چاپ خواهند شد. به طور پیش‌فرض، برنامه تلاش می‌کند آن‌ها را به صورت نام‌های میزبان، نام‌های شبکه یا سرویس‌ها (در صورت امکان) نمایش دهد. .TP \fB\-x\fP, \fB\-\-\exact\fP گسترش اعداد. نمایش مقدار دقیق شمارنده‌های بسته و بایت، به جای نمایش عدد گرد شده با K (ضریب‌های ۱۰۰۰)، M (ضریب‌های ۱۰۰۰K) یا G (ضریب‌های ۱۰۰۰M). این گزینه فقط برای دستور .B \-L کاربرد دارد. .TP \fB\-\-\line\-numbers\fP هنگام فهرست کردن قواعد، شماره خطوط به ابتدای هر قاعده مطابق با موقعیت آن قاعده در زنجیره اضافه می‌شود. .TP \fB\-\-\modprobe=\fP\fIcommand\fP هنگام افزودن یا درج قواعد در یک زنجیره، از \fIcommand\fP برای بارگذاری ماژول‌های لازم (اهداف، افزونه‌های تطبیق و غیره) استفاده می‌کند. .SH "فایل قفل (LOCK FILE)" برنامه iptables از فایل .I /run/xtables.lock برای ایجاد یک قفل انحصاری هنگام راه‌اندازی استفاده می‌کند. .PP متغیر محیطی .B XTABLES_LOCKFILE می‌تواند برای لغو و تغییر این تنظیم پیش‌فرض استفاده شود. .SH "افزونه‌های تطبیق و هدف (MATCH AND TARGET EXTENSIONS)" .PP ابزار iptables می‌تواند از ماژول‌های توسعه‌یافته تطبیق بسته و هدف استفاده کند. فهرستی از این ماژول‌ها در صفحه راهنمای .BR iptables\-extensions (8) موجود است. .SH "عیب‌یابی (DIAGNOSTICS)" پیام‌های خطای گوناگون در خروجی خطای استاندارد چاپ می‌شوند. کد خروج برای عملکرد صحیح 0 است. خطاهایی که ناشی از پارامترهای نامعتبر یا نادرست خط فرمان به نظر می‌رسند، باعث کد خروج 2 می‌شوند. خطاهایی که نشان‌دهنده ناسازگاری بین هسته و فضای کاربری هستند، منجر به کد خروج 3 می‌شوند. خطاهایی که نشان‌دهنده مشکل منابع هستند، مانند قفل بودن منبع، شکست در تخصیص حافظه یا پیام‌های خطای هسته، باعث کد خروج 4 می‌شوند. در نهایت، سایر خطاها باعث تولید کد خروج 1 می‌شوند. .SH "اشکالات (BUGS)" اشکالات؟ این دیگر چیست؟ ;-) خب، شاید مایل باشید نگاهی به https://bugzilla.netfilter.org بیندازید. برنامه .B iptables اگر متوجه شود که به عنوان یک برنامه setuid-to-root فراخوانی شده است، بلافاصله با کد خطای 111 خارج خواهد شد. برنامه iptables را نمی‌توان به طور امن به این شیوه استفاده کرد زیرا به کتابخانه‌های اشتراکی (تطبیق‌ها، اهداف) بارگذاری‌شده در زمان اجرا اعتماد می‌کند، و مسیر جستجوی آن‌ها می‌تواند با متغیرهای محیطی تعیین شود. .SH "سازگاری با IPCHAINS (COMPATIBILITY WITH IPCHAINS)" این .B iptables بسیار شبیه به ipchains اثر Rusty Russell است. تفاوت اصلی این است که زنجیره‌های .B INPUT و .B OUTPUT تنها به ترتیب برای بسته‌هایی پیمایش می‌شوند که به میزبان محلی وارد شده و از میزبان محلی سرچشمه می‌گیرند. بنابراین هر بسته تنها از یکی از سه زنجیره عبور می‌کند (به جز ترافیک loopback که شامل هر دو زنجیره INPUT و OUTPUT می‌شود)؛ در گذشته یک بسته هدایت‌شده (forwarded) از هر سه زنجیره عبور می‌کرد. .PP تفاوت اصلی دیگر این است که .B \-i به رابط ورودی اشاره دارد؛ .B \-o به رابط خروجی اشاره می‌کند، و هر دو برای بسته‌های ورودی به زنجیره .B FORWARD در دسترس هستند. .PP اشکال مختلف NAT تفکیک شده‌اند؛ .B iptables هنگام استفاده از جدول پیش‌فرض 'filter' همراه با ماژول‌های الحاقی اختیاری، یک فیلتر بسته خالص است. این کار باید از بسیاری از سردرگمی‌ها در مورد ترکیب پوشش‌دهی IP (masquerading) و فیلتر بسته‌ها که پیش‌تر دیده می‌شد جلوگیری کند. بنابراین گزینه‌های زیر به گونه متفاوتی اداره می‌شوند: .nf \-j MASQ \-M \-S \-M \-L .fi تغییرات متعدد دیگری نیز در iptables وجود دارد. .SH "همچنین ببینید (SEE ALSO)" .BR iptables\-apply (8), .BR iptables\-save (8), .BR iptables\-restore (8), .BR iptables\-extensions (8), .PP سند packet-filtering-HOWTO جزئیات استفاده از iptables را برای فیلتر کردن بسته‌ها شرح می‌دهد، سند NAT-HOWTO جزئیات NAT را شرح می‌دهد، سند netfilter-extensions-HOWTO جزئیات افزونه‌هایی را شرح می‌دهد که در توزیع استاندارد نیستند، و سند netfilter-hacking-HOWTO سازوکار داخلی نت‌فیلتر را شرح می‌دهد. .br ببینید: .BR https://www.netfilter.org . .SH "نویسندگان (AUTHORS)" برنامه iptables در ابتدا توسط Rusty Russell و با مشورت‌های اولیه Michael Neuling نوشته شد. .PP Marc Boucher با تلاش برای ایجاد چارچوب انتخاب بسته عمومی در iptables، باعث شد Rusty توسعه ipnatctl را رها کند؛ سپس او جدول mangle، تطبیق مالک (owner match) و ابزارهای mark را نوشت و در همه بخش‌ها کارهای جالب انجام داد. .PP James Morris هدف TOS و تطبیق tos را نوشت. .PP Jozsef Kadlecsik هدف REJECT را نوشت. .PP Harald Welte هدف‌های ULOG و NFQUEUE، کتابخانه جدید libiptc، و همچنین تطبیق‌ها و اهداف TTL، DSCP و ECN را نوشت. .PP تیم هسته Netfilter عبارتند از: Jozsef Kadlecsik، Pablo Neira Ayuso، Eric Leblond، Florian Westphal و Arturo Borrero Gonzalez. اعضای سابق تیم هسته عبارتند از: Marc Boucher، Martin Josefsson، Yasuyuki Kozakai، James Morris، Harald Welte و Rusty Russell. .PP صفحه راهنما در ابتدا توسط Herve Eychenne نوشته شده است. .\" .. and did I mention that we are incredibly cool people? .\" .. sexy, too .. .\" .. witty, charming, powerful .. .\" .. and most of all, modest .. .SH "نسخه (VERSION)" .PP این صفحه راهنما برای iptables/ip6tables 1.8.11 کاربرد دارد.