外网eth0 IP 1.1.1.1
内网eth1 IP 10.1.0.0/16
# Generated by iptables-save v1.2.11 on Tue May 20 19:34:23 2008
*filter
:INPUT ACCEPT [6:402]
:FORWARD DROP [1:48]
:OUTPUT ACCEPT [10:896]
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -d 1.1.1.1 -p tcp -m tcp --dport 22 -j DROP
-A FORWARD -s 10.1.1.216 -j ACCEPT
-A FORWARD -p tcp -m iprange --src-range 10.1.0.210-10.1.0.228 -m tcp --dport 80 -j DROP
-A FORWARD -d 208.111.148.137 -j DROP
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -m iprange --src-range 10.1.0.141-10.1.0.253 -j ACCEPT
-A FORWARD -m iprange --src-range 10.1.4.250-10.1.4.254 -j ACCEPT
-A FORWARD -s 10.1.0.1 -j ACCEPT
-A FORWARD -m iprange --src-range 10.1.2.1-10.1.2.60 -j ACCEPT
-A FORWARD -s 10.1.0.0/255.255.0.0 -p icmp -j ACCEPT
-A FORWARD -i eth0 -p tcp -m tcp --dport 25 -j ACCEPT
-A FORWARD -i eth0 -p tcp -m tcp --dport 110 -j ACCEPT
-A FORWARD -i eth0 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -i eth0 -p tcp -m tcp --dport 21 -j ACCEPT
-A FORWARD -i eth0 -p tcp -m tcp --dport 20 -j ACCEPT
-A FORWARD -i eth0 -p udp -m udp --dport 53 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.101-10.1.0.111 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.101-10.1.0.111 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.101-10.1.0.111 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.101-10.1.0.111 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.119-10.1.0.125 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.119-10.1.0.125 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.119-10.1.0.125 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.127-10.1.0.135 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.127-10.1.0.135 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.127-10.1.0.135 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.127-10.1.0.135 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.43-10.1.0.95 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.43-10.1.0.95 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.43-10.1.0.95 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.43-10.1.0.95 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.135-10.1.0.141 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.135-10.1.0.141 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.135-10.1.0.141 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.135-10.1.0.141 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.210-10.1.0.228 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.0.210-10.1.0.228 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.0.210-10.1.0.228 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.0.210-10.1.0.228 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.1.219-10.1.1.223 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 159.182.52.140 -p tcp -m iprange --src-range 10.1.1.219-10.1.1.223 -m tcp --dport 443 -j ACCEPT
-A FORWARD -d 122.216.201.17 -p tcp -m iprange --src-range 10.1.1.219-10.1.1.223 -m tcp --dport 80 -j ACCEPT
-A FORWARD -d 122.216.201.20 -p tcp -m iprange --src-range 10.1.1.219-10.1.1.223 -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 10.1.0.233 -d 159.182.52.140 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 10.1.0.233 -d 159.182.52.140 -p tcp -m tcp --dport 443 -j ACCEPT
-A FORWARD -s 10.1.0.233 -d 122.216.201.17 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -s 10.1.0.233 -d 122.216.201.17 -p tcp -m tcp --dport 80 -j ACCEPT
-A FORWARD -m iprange --src-range 10.1.1.200-10.1.1.209 -j ACCEPT
COMMIT
# Completed on Tue May 20 19:34:23 2008
# Generated by iptables-save v1.2.11 on Tue May 20 19:34:23 2008
*mangle
REROUTING ACCEPT [62740816:35224348798]

:INPUT ACCEPT [346206:35482187]
:FORWARD ACCEPT [62391288:35188549588]
:OUTPUT ACCEPT [195069:21414957]
OSTROUTING ACCEPT [62529929:35206311895]

COMMIT
# Completed on Tue May 20 19:34:23 2008
# Generated by iptables-save v1.2.11 on Tue May 20 19:34:23 2008
*nat
REROUTING ACCEPT [9:552]

OSTROUTING ACCEPT [1:48]

:OUTPUT ACCEPT [0:0]
-A PREROUTING -i eth0 -p tcp -m tcp --dport 21 -j DNAT --to-destination 10.1.0.251
-A PREROUTING -i eth0 -p tcp -m tcp --dport 20 -j DNAT --to-destination 10.1.0.251
-A PREROUTING -i eth0 -p tcp -m tcp --dport 25 -j DNAT --to-destination 10.1.0.250
-A PREROUTING -i eth0 -p tcp -m tcp --dport 110 -j DNAT --to-destination 10.1.0.250
-A PREROUTING -i eth0 -p udp -m udp --dport 53 -j DNAT --to-destination 10.1.0.251
-A PREROUTING -i eth0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 10.1.0.251
-A POSTROUTING -o eth0 -j SNAT --to-source 1.1.1.1
COMMIT
# Completed on Tue May 20 19:34:23 2008
[ 本帖最后由 hc_ttcm 于 2008-5-20 19:01 编辑 ]