1.10.2標準
filter tableのINPUT chainで、明示的に許可されていない受信packetを既定で破棄する方針にする。
個別の許可ruleの追加は別途行う。
既定policyを設定するコマンドはどれか。
× 不正解
iptables -P CHAIN POLICYはchainの既定policyを設定する。-Aで末尾にDROP ruleを追加することとは異なる。
詳細解説
誤り
iptables -L INPUT DROP-Lは一覧表示であり、policyを設定する構文ではない。
-Lは一覧であり、policyを設定する操作ではない。
誤り
iptables -A INPUT -j DROP末尾へのrule追加は既定policy変更とは異なり、先行ruleの影響を受ける。
-A DROPは末尾ruleで、既定policyそのものを変更しない。
正しい
iptables -P INPUT DROP-Pはchainの既定policyを指定し、INPUTの既定動作をDROPにする。
-P INPUT DROPがINPUTの既定policyを設定する。
誤り
iptables --state INPUT DROP--stateは接続状態の条件指定に使われ、policy設定ではない。
--stateはconntrack状態のmatch条件であり、policy指定ではない。
実際に確かめる
一時的な検証環境で実行できる例です。
iptables --help 2>&1 | grep -E -- 'policy|^-P' | head -n 3期待される結果
policyまたは-Pに関するhelp行理解のポイント
- -Pはpolicy
- INPUT chain
- rule追加との違い
確認時の注意
- 確認環境: iptables help / policy変更なし
- 既定DROPの適用は接続を切断する可能性があるため、実環境では事前に復旧経路を確保する。
基礎のおさらい
policyとrule
policyはchainで他のruleに一致しなかった場合の既定動作を決める。
設計順序
DROPを既定にする場合は、必要な許可ruleと管理経路を先に設計する。
問題IDKL-102-1147
確認環境iptables help / policy変更なし
最終技術確認2026-08-20
誤り・権利侵害を報告