قواعد پورتی چیزی را میگیرند که از دست قواعد دامنهای در میرود: اتصالهایی که فقط IP دارند و پروتکلهایی که میخواهید یکجا ببندید.
نحوه نوشتن
rules:
- DST-PORT,25,DIRECT
- DST-PORT,5353,REJECT
- SRC-PORT,7891,PROXY
- MATCH,PROXY
DST-PORT پورت مقصد را میسنجد و SRC-PORT پورت مبدأ روی همین دستگاه را. در عمل بیشتر اولی به کار میآید؛ دومی وقتی معنا دارد که برای برنامهای پورت شنود جداگانه گذاشته باشید. پورت یک عدد است و بازه پشتیبانی نمیشود - چند تا لازم دارید، چند خط بنویسید.
ترتیب همهچیز را تعیین میکند
قواعد از بالا به پایین بررسی میشوند و در اولین تطابق میایستند؛ قواعد پورتی هم استثنا نیستند. DST-PORT,443 را بالا بگذارید و همه قواعد دامنهای HTTPS زیرش بیمصرف میشوند - رایجترین راه خراب کردن یک کانفیگ. قواعد دامنهای بالا، پورتی پایینتر و MATCH آخر. توضیح کامل در مبانی قواعد: انواع و ترتیب تطابق.
سه کاربرد واقعی
- بستن QUIC.
DST-PORT,443,REJECTخالی، HTTPS را هم با خود میبرد. اگر هسته نوعNETWORKرا پشتیبانی کند باNETWORK,udpمحدودش کنید؛ اگر نه، QUIC را در خود مرورگر خاموش کنید. - ایمیل مستقیم.
DST-PORT,993,DIRECTوDST-PORT,465,DIRECTوقتی سرور ایمیل نزدیک است یک پرش کم میکنند و IMAP پایدارتر میماند. - سرویسهای داخلی. پورت 5000 روی NAS و 80 روی مودم، همراه قواعد شبکه خصوصی، در دسترسی مستقیم به دستگاههای شبکه محلی.
مسیریابی بر اساس فرایند نیمه دیگر ماجراست و معمولاً کنار هم استفاده میشوند، در قواعد PROCESS-NAME.