<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Iptables</id>
	<title>Iptables - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Iptables"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Iptables&amp;action=history"/>
	<updated>2026-05-31T16:57:40Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Iptables&amp;diff=484646&amp;oldid=prev</id>
		<title>imported&gt;SchlurcherBot: Bot: http → https</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Iptables&amp;diff=484646&amp;oldid=prev"/>
		<updated>2025-06-15T04:54:22Z</updated>

		<summary type="html">&lt;p&gt;Bot: http → https&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{SEITENTITEL:iptables}}&lt;br /&gt;
{{Infobox Software&lt;br /&gt;
| Name= iptables&lt;br /&gt;
| Screenshot= &lt;br /&gt;
| Beschreibung= &lt;br /&gt;
| Hersteller= Netfilter-Projekt-Team&lt;br /&gt;
| AktuelleVersion= &amp;lt;!-- Wikidata --&amp;gt;&lt;br /&gt;
| AktuelleVersionFreigabeDatum= &amp;lt;!-- Wikidata --&amp;gt;&lt;br /&gt;
| Betriebssystem= [[Linux]]&lt;br /&gt;
| Kategorie= [[Firewall]]&lt;br /&gt;
| Lizenz= [[GNU General Public License|GPL]] ([[Freie Software]])&lt;br /&gt;
| Deutsch= nein&lt;br /&gt;
| Website= [https://netfilter.org/ netfilter.org]&lt;br /&gt;
}}&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;iptables&amp;#039;&amp;#039;&amp;#039; ist ein [[Userspace]]-[[Computerprogramm|Programm]] zur Konfiguration der Tabellen (&amp;#039;&amp;#039;tables&amp;#039;&amp;#039;), die durch die [[Firewall]] im [[Linux (Kernel)|Linux-Kernel]] (bestehend aus einer Reihe von [[Netfilter]]-Modulen) bereitgestellt werden. Diese Tabellen enthalten Ketten (&amp;#039;&amp;#039;chains&amp;#039;&amp;#039;) und Regeln (&amp;#039;&amp;#039;rules&amp;#039;&amp;#039;). Verschiedene Programme werden gegenwärtig für unterschiedliche Protokolle verwendet; iptables beschränkt sich auf [[IPv4]], für [[IPv6]] gibt es &amp;#039;&amp;#039;ip6tables&amp;#039;&amp;#039;, für [[Address Resolution Protocol|ARP]] ist es &amp;#039;&amp;#039;arptables&amp;#039;&amp;#039;, und mit &amp;#039;&amp;#039;ebtables&amp;#039;&amp;#039; gibt es eine Sonderkomponente für [[Ethernet]]-Frames.&lt;br /&gt;
&lt;br /&gt;
Da iptables erweiterte Systemprivilegien benötigt, muss es als [[Superuser|root]] ausgeführt werden. Auf den meisten Linux-Systemen ist iptables als &amp;lt;span style=&amp;quot;font-family:monospace;&amp;quot;&amp;gt;/usr/sbin/iptables&amp;lt;/span&amp;gt; installiert. Dokumentation ist in den [[Manpage]]s mittels &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; style=&amp;quot;white-space:nowrap&amp;quot; inline&amp;gt;man iptables&amp;lt;/syntaxhighlight&amp;gt; einsehbar, sofern installiert.&lt;br /&gt;
&lt;br /&gt;
Der Begriff &amp;#039;&amp;#039;iptables&amp;#039;&amp;#039; wird auch oft verwendet, um ausschließlich die Kernel-Komponenten zu beschreiben. &amp;#039;&amp;#039;x_tables&amp;#039;&amp;#039; ist der Name des Kernelmoduls, der den gemeinsamen Code aller vier Module (&amp;#039;&amp;#039;v4&amp;#039;&amp;#039;, &amp;#039;&amp;#039;v6&amp;#039;&amp;#039;, &amp;#039;&amp;#039;arp&amp;#039;&amp;#039; und &amp;#039;&amp;#039;eb&amp;#039;&amp;#039;) trägt, und das API für iptables-Erweiterungen bereitstellt. Folglich ist mit &amp;#039;&amp;#039;Xtables&amp;#039;&amp;#039; oft die gesamte Firewall-Infrastruktur gemeint.&lt;br /&gt;
&lt;br /&gt;
== Geschichte ==&lt;br /&gt;
&lt;br /&gt;
Netfilter und iptables wurden ursprünglich zusammen entwickelt, sodass es Überschneidungen in der früheren Entwicklung gab. Siehe dazu den [[Netfilter|Netfilter-Artikel]].&lt;br /&gt;
&lt;br /&gt;
Linux besitzt ab Version 1.0 einen Paketfilter. Dieser stammte zunächst von [[Berkeley Software Distribution|BSD]] ab und wurde in der Linux-Version 2.0 unter dem Namen [[ipfwadm]] erweitert. [[Rusty Russell]] überarbeitete den Paketfilter nochmals und stellte ihn als [[ipchains]] zur Verfügung. Er wurde in Linux 2.2 integriert. Gegen 1999 wurde der Kernel und damit auch ipchains komplett überarbeitet. Aus ipchains ging iptables hervor, das seit Kernel 2.4 zum „Lieferumfang“ gehört.&lt;br /&gt;
&lt;br /&gt;
iptables behält die ursprüngliche Grundidee von ipfwadm: Listen von Regeln, wovon jede angibt, was in einem Paket überprüft wird und was dann mit diesem Paket geschehen soll. ipchains brachte das Konzept von Ketten (chains) ein, und iptables erweiterte dies hin zu Tabellen (tables). Eine Tabelle ist für [[Network Address Translation|NAT]] zuständig, eine weitere zur Filterung. Zusätzlich wurden die drei Punkte, wo Pakete auf ihrer „Reise“ gefiltert werden, so geändert, dass jedes Paket nur durch einen Filterpunkt gelangt.&lt;br /&gt;
&lt;br /&gt;
Diese Aufteilung ermöglichte iptables wiederum, Informationen zu verwenden, die das Connection-Tracking-Subsystem erarbeitet hatte – diese Information war zuvor an NAT gebunden. Somit hat iptables mehr Möglichkeiten als ipchains, da es zusätzlich den Zustand einer Verbindung überwachen, diese umleiten, oder Datenpakete basierend auf dem Zustand stoppen und manipulieren kann, statt dies nur mittels Quell- oder Zieladresse zu tun. Eine Firewall wie iptables, die diese Voraussetzungen erfüllt, wird als &amp;#039;&amp;#039;[[Stateful Packet Inspection|stateful]]&amp;#039;&amp;#039; bezeichnet, während ipchains außer in sehr begrenzten Ausnahmefällen doch nur &amp;#039;&amp;#039;stateless&amp;#039;&amp;#039; war.&lt;br /&gt;
&lt;br /&gt;
Die aktuelle Version 1.8.5 ist am 3. Juni 2020 veröffentlicht worden.&amp;lt;ref&amp;gt;{{Internetquelle |url=https://git.netfilter.org/iptables/tag/?h=v1.8.5 |titel=iptables – iptables tree |sprache=en |abruf=2020-06-14}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Der Nachfolger von iptables ist [[nftables]], das seit der Linux-Kernelversion 3.13 verfügbar ist.&amp;lt;ref&amp;gt;[https://www.heise.de/ct/artikel/Die-Neuerungen-von-Linux-3-13-2087964.html Die Neuerungen von Linux 3.13] – &amp;#039;&amp;#039;[[c&amp;#039;t Magazin]]&amp;#039;&amp;#039;, am 20. Januar 2014&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;[https://www.heise.de/ct/artikel/Die-Neuerungen-von-Linux-4-10-3596869.html Die Neuerungen von Linux 4.10] – &amp;#039;&amp;#039;c&amp;#039;t Magazin&amp;#039;&amp;#039;, am 17. Januar 2017&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;[https://kernelnewbies.org/Linux_3.13#head-f628a9c41d7ec091f7a62db6a49b8da50659ec88 Linux 3.13: 1.2. nftables, the successor of iptables] (englisch) – &amp;#039;&amp;#039;Linux Kernel Newbies&amp;#039;&amp;#039;, am 19. Januar 2014&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Siehe auch|Netfilter #Geschichte|titel1=„Geschichte“ im Artikel Netfilter }}&lt;br /&gt;
&lt;br /&gt;
== Zusammenfassung der Funktion ==&lt;br /&gt;
Iptables ermöglicht dem Systemadministrator, Tabellen zu laden, die Ketten von Regeln für die Behandlung von Paketen enthalten. Jede Tabelle dient einem [[Netfilter#iptables|eigenen Zweck]]. Pakete werden durch sequenzielles Abarbeiten von Regeln innerhalb einer Kette weitergereicht. Eine Regel kann einen Sprung (jump) oder einen Aufruf (goto) in eine andere Kette erwirken, und dies kann mehrfach verschachtelt werden. (Eine Rückkehr (return) kehrt zur nächsten Regel nach dem Sprung zurück.) Jedes Netzwerkpaket, das den Computer erreicht oder diesen verlässt, durchläuft mindestens eine Kette.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Netfilter-packet-flow.svg|mini|Graph zum Paketfluss. Pakete beginnen in einem bestimmten Kasten und werden entsprechend den Umständen (z.&amp;amp;nbsp;B. Routing) einen gewissen Pfad nehmen.]]&lt;br /&gt;
&lt;br /&gt;
Der Ursprung des Pakets bestimmt, in welcher Kette die Abarbeitung beginnt. Es gibt fünf vordefinierte Ketten (die den fünf Netfilter-Hooks entsprechen), auch wenn eine Tabelle nicht unbedingt alle Ketten haben muss. Vordefinierte Ketten haben eine &amp;#039;&amp;#039;Policy&amp;#039;&amp;#039;, z.&amp;amp;nbsp;B. DROP, die greift, wenn ein Paket das Ende der Kette erreicht hat (also ohne auf eine Regel gepasst zu haben). Es können weitere benutzerdefinierte Ketten angelegt werden, jedoch haben diese keine Policy; trifft ein Paket auf deren Ende, geht die Abarbeitung in der Kette weiter, die ursprünglich den Sprung ausgelöst hat. Leere Ketten sind zulässig.&lt;br /&gt;
&lt;br /&gt;
; PREROUTING&lt;br /&gt;
: Pakete landen in dieser Kette, bevor eine Routing-Entscheidung getroffen wird.&lt;br /&gt;
; INPUT&lt;br /&gt;
: Paket wird lokal zugestellt. (N.&amp;amp;nbsp;B.: Dies hat wenig mit Prozessen zu tun. Lokale Zustellung wird durch die &amp;#039;&amp;#039;local&amp;#039;&amp;#039;-Routingtabelle kontrolliert: &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; style=&amp;quot;white-space:nowrap&amp;quot; inline&amp;gt;ip route show table local&amp;lt;/syntaxhighlight&amp;gt;)&lt;br /&gt;
; FORWARD&lt;br /&gt;
: Alle Pakete, die geroutet und nicht lokal zugestellt wurden, passieren diese Kette.&lt;br /&gt;
; OUTPUT&lt;br /&gt;
: Pakete, die vom eigenen Computer erzeugt wurden, tauchen hier auf.&lt;br /&gt;
; POSTROUTING&lt;br /&gt;
: Routing-Entscheidung wurde getroffen. Pakete laufen hier nochmals durch, kurz bevor sie an die Hardware abgegeben werden.&lt;br /&gt;
&lt;br /&gt;
Jede Regel in einer Kette enthält Spezifikationen (&amp;#039;&amp;#039;matches&amp;#039;&amp;#039;), auf welche Pakete sie zutrifft. Regeln können außerdem ein Ziel (&amp;#039;&amp;#039;target&amp;#039;&amp;#039;, für Erweiterungen) bzw. Urteil (&amp;#039;&amp;#039;verdict&amp;#039;&amp;#039;) enthalten. Mit dem Durchlaufen eines Paketes durch eine Kette werden Regeln nacheinander geprüft. Falls eine Regel auf das Paket nicht zutrifft, wird zur nächsten Regel übergegangen. Trifft sie hingegen zu, wird die mit Ziel/Urteil gelistete Aktion durchgeführt, welche darin resultieren kann, dass das Paket weiter durch die Kette läuft oder nicht. Spezifikationen stellen den größten Teil von Regelwerken dar, da sie die Bedingungen enthalten, auf die ein Paket getestet wird. Diese Tests können für jeden Layer im OSI-Model durchgeführt werden, zu nennen sind die &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; style=&amp;quot;white-space:nowrap&amp;quot; inline&amp;gt;--mac-source&amp;lt;/syntaxhighlight&amp;gt; und &amp;lt;syntaxhighlight lang=&amp;quot;bash&amp;quot; style=&amp;quot;white-space:nowrap&amp;quot; inline&amp;gt;-p tcp --dport&amp;lt;/syntaxhighlight&amp;gt; Parameter. Jedoch gibt es auch protokollunabhängige Optionen, z.&amp;amp;nbsp;B. &amp;lt;code&amp;gt;-m&amp;amp;nbsp;time&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Ein Paket avanciert in einer Kette, bis entweder eine Regel auf das Paket zutrifft und ein endgültiges Urteil für das Paket gefällt wird (z.&amp;amp;nbsp;B. mittels ACCEPT oder DROP) oder bis eine Regel als Urteil RETURN enthält (wodurch es in der übergeordneten Kette wieder weitergeht) oder bis das Ende der Kette erreicht wird.&lt;br /&gt;
&lt;br /&gt;
== Frontends ==&lt;br /&gt;
Zur Erleichterung beim Aufsetzen von Regeln wird Software von vielen Herstellern angeboten. Frontends in textbasierter oder grafischer Manier erlauben es Benutzern, einfache Regelwerke mit wenigen Mausklicks anzulegen; Skripte sind oftmals [[Unix-Shell#Skripte|Shell-Skripte]] (aber auch andere Sprachen sind möglich), die iptables oder (das schnellere) iptables-restore mit einer Reihe von vordefinierten Regeln aufrufen. Dabei können auch Vorlagen zum Einsatz kommen, die mittels Konfigurationsdateien angelegt werden. Linux-Distributionen verwenden oft Vorlagen, bieten dem Anwender aber auch die Möglichkeit, eigene Regeln zu definieren.&lt;br /&gt;
&lt;br /&gt;
Beispiele: &lt;br /&gt;
* [[Firewall Builder]] &lt;br /&gt;
* [[ISPConfig]] &lt;br /&gt;
* [[Plesk]] &lt;br /&gt;
* [[Uncomplicated Firewall|UFW (Uncomplicated Firewall)]] &lt;br /&gt;
* [[Webmin]] &lt;br /&gt;
&lt;br /&gt;
Solche Frontends, Generatoren und Skripte sind oft durch ihre Vorlagen und Bauweise beschränkt. Hinzu kommt, dass die so generierten Regelwerke meist nicht für den jeweiligen Einsatz der Firewall optimiert sind, da eine automatische Optimierung im Frontend einen hohen Entwicklungsaufwand darstellen würde. Benutzern, die ein gutes Verständnis von iptables haben und ein optimiertes Regelwerk wünschen, wird daher angeraten, die Regeln selbst zu konstruieren.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[IPFilter]]&lt;br /&gt;
* [[Paketfilter]]&lt;br /&gt;
* [[OSI-Modell]]&lt;br /&gt;
* [[Liste der Portnummern]]&lt;br /&gt;
* [[Fail2ban]]&lt;br /&gt;
&lt;br /&gt;
== Literatur ==&lt;br /&gt;
* Gregor N. Purdy: &amp;#039;&amp;#039;Linux iptables – kurz &amp;amp; gut&amp;#039;&amp;#039;. O’Reilly, 2004, ISBN 3-89721-506-3.&lt;br /&gt;
* Gregor N. Purdy: &amp;#039;&amp;#039;Linux iptables Pocket Reference&amp;#039;&amp;#039;. O’Reilly Media, 2004, englisch, ISBN 0-596-00569-5.&lt;br /&gt;
* [[Ralf Spenneberg]]: &amp;#039;&amp;#039;Linux-Firewalls mit iptables &amp;amp; Co., mit CD-ROM&amp;#039;&amp;#039;. Addison-Wesley, München, 2006, ISBN 3-8273-2136-0.&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
{{Wikibooks|Linux-Praxisbuch/ Linux-Firewall mit IP-Tables|Linux-Praxisbuch: Linux-Firewall mit IP-Tables}}&lt;br /&gt;
* [https://www.netfilter.org/ Homepage des Netfilter-Teams] (englisch)&lt;br /&gt;
* [https://www.frozentux.net/iptables-tutorial/iptables-tutorial.html frozentux.net] (englisch)&lt;br /&gt;
* [http://selflinux.org/selflinux/html/iptables.html Dokumentation] unter Selflinux&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Normdaten|TYP=s|GND=4796978-7}}&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Paketfilter]]&lt;br /&gt;
[[Kategorie:Linux-Betriebssystemkomponente]]&lt;/div&gt;</summary>
		<author><name>imported&gt;SchlurcherBot</name></author>
	</entry>
</feed>