パケットフィルタリング

http://www.atmarkit.co.jp/flinux/rensai/security05/security05a.html

FORWARDチェイン
  • 必要なパケットをDMZ上の目的ホストへ送信する。
  • 基本はDROP
    • 必要に応じて穴を開ける。
  • 通信の上り下り両方のルールを設ける
  • TCPヘッダのフラグや、ICMPのTypeや、パケットの状態よってもフィルタできる。
    • SYNがセットされたパケットの通過を拒否とか
    • パケットが確立中の(ESTABLISH)コネクションに対しての応答の場合のみ許可とか
    • クラッカーに侵入されてしまってもほかのホストへの踏み台とされないように
INPUT/OUTPUTチェイン
  • OUTPUTチェインはFORWARDの下りと同様の考え方で