Linux Firewall · nftables
Jedes Paket durchläuft je nach Ziel unterschiedliche Hooks — und in jedem Hook wird die passende Chain sequenziell abgearbeitet, bis eine Regel greift oder die Default Policy übernimmt.
Wähle, wohin das Paket unterwegs ist.
Ein Hook ist erstmal nur ein Anknüpfpunkt im Kernel. Ohne eine Chain, die dort eingehängt wird, passiert an dieser Stelle nichts — das Paket läuft einfach durch. Klick auf Input, Forward oder Output Hook, um dort eine Chain einzuhängen.
priority legt fest, in welcher Reihenfolge mehrere Chains am selben Hook abgearbeitet werden. Da bei uns immer nur eine Chain pro Hook hängt, ist der Wert für uns aktuell egal — er wird erst wichtig, sobald eine zweite Chain dazukommt.
Regeln werden sequenziell geprüft. Greift eine Regel → ihre Aktion (accept/drop) gilt sofort. Greift keine → die Default Policy der Chain entscheidet. Die drei Chains lassen sich unabhängig voneinander ein-/ausblenden.
input, forward und output. Genau diese drei Chains stehen oben in der Regelverarbeitung.