也可以自訂。
自訂工作就像是我有某PC(ht-pc)連接網際網路。
1.我將pc(192.168.88.106)往pppoe接口標記為ht-pc區塊。
2.這區塊限制朋友連線,與特定tcp與udp可連線外,其餘的為安全一律丟棄...

其中,action=jump即用來指定區塊(chain)的名稱。

上圖,我用chain=forward src-address=192.168.88.106 out-interface=pppoe-out1
來標示192.168.88.106往pppoe-out1的工作區塊名為ht-pc。
標ht-pc區塊的,真實目的其實是要丟棄(drop)的。
要保留必要的連線,"必要的連線"需從ht-pc區塊移除,
而這從目前區塊(chain)移除的動作稱"return"

注意action=return是綁chain的,而這裡的chain(區塊)是指ht-pc,不是forward。
然後ht-pc區塊早已標明的對象是192.168.88.106,
所以src-address=192.168.88.106可不用再次強調,可直接省缺。
ht-pc區塊經一層層return剃除,剩的都將是按規劃將進行丟棄的。
所以最後丟棄也不需再特別註明細節,開大絕整個ht-pc區域全丟棄就對了!!
即:action=drop chain=ht-pc
評價:chain用的好,在防火牆內就是獨一檔的簡單、暴力~
