You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于iptables -L -nv输出中链与规则统计关系的技术疑问

关于iptables输出的疑问解答

首先,先把你提供的iptables -L -nv命令输出贴出来:

Chain INPUT (policy ACCEPT 89658 packets, 116M bytes)
 pkts bytes target prot opt in out source destination
122K 97M ACCEPT all -- * * 192.168.43.104 0.0.0.0/0
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target prot opt in out source destination
Chain OUTPUT (policy ACCEPT 70753 packets, 70M bytes)
 pkts bytes target prot opt in out source destination
141K 61M ACCEPT all -- * * 0.0.0.0/0 192.168.43.104

接下来逐个解答你的疑问:

1. Chain INPUT行与其下方规则行的关联是什么?

咱们先拆解Chain INPUT那行的含义:它代表处理输入数据包的核心链,policy ACCEPT是这条链的默认策略——也就是当数据包遍历完链内所有规则都没匹配上时,就会执行ACCEPT动作;后面的89658 packets, 116M bytes是触发默认策略处理的数据包和字节数统计。

而它下方的规则行是INPUT链里的一条具体规则:122K 97M ACCEPT all -- * * 192.168.43.104 0.0.0.0/0,这里的统计是匹配到这条规则、被ACCEPT动作处理的数据包和字节数。

简单总结:INPUT链的数据包会按顺序匹配链内规则,匹配到就执行对应动作并停止后续匹配;没匹配到任何规则的,才会走默认策略,对应Chain INPUT行的统计数。

2. Chain OUTPUT行与其下方规则行的关联是什么?

和INPUT链的逻辑完全一致:

  • Chain OUTPUT行里的policy ACCEPT 70753 packets, 70M bytes,是输出数据包没匹配到OUTPUT链内任何规则时,走默认ACCEPT策略处理的包和字节数。
  • 下方的规则行141K 61M ACCEPT all -- * * 0.0.0.0/0 192.168.43.104,是匹配到这条规则、被规则里的ACCEPT动作处理的输出数据包和字节数。

3. 70753 packets与141K pkts、70M与61M的区别是什么?

核心区别是统计的对象完全不同:

  • 70753 packets和70M bytes:是OUTPUT链中没有匹配到任何规则、只能走默认ACCEPT策略的数据包数量和总字节数。
  • 141K pkts和61M bytes:是OUTPUT链中成功匹配到那条特定规则、被规则里的ACCEPT动作处理的数据包数量和总字节数。

如果要算OUTPUT链处理的总数据包量,就是这两个数相加:70753 + 141000 ≈ 211753包,字节数同理是70M + 61M ≈ 131M。


内容的提问来源于stack exchange,提问作者Zombo Zi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.12 05:07:49