KWALIFIKACJA INF2 + INF3 - CZERWIEC 2014

PYTANIE NR 31.
Iptables to program sterujący filtrem pakietów (głównie używanym jako zapora sieciowa bądź NAT) opracowany dla systemu operacyjnego Linux. Przedstawiona konfiguracja sprawia, że na wejściu są akceptowane protokoły bazujące na TCP, których numery portów definiuje opcja dport. Przy takiej konfiguracji akceptowane są protokoły
Ilustracja przedstawia dwa wiersze kodu konfiguracyjnego dla narzędzia iptables, które jest używane w systemie operacyjnym
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Opcja dport w regule iptables odnosi się do portu docelowego TCP i pozwala przepuścić ruch do konkretnych usług. Dla typowej konfiguracji dopuszczającej porty usług WWW i FTP będą to połączenia do HTTP (standardowo 80/TCP) oraz FTP (standardowo 21/TCP).

Pełne wyjaśnienie:

W iptables reguły filtrowania pakietów dla protokołu TCP bardzo często rozpoznaje się po tym, że zawierają warunek -p tcp oraz dopasowanie portu, np. przez opcję --dport (port docelowy). Oznacza to: "jeśli pakiet dotyczy połączenia TCP kierowanego na wskazany port usługi, zastosuj akcję z reguły", np. ACCEPT.

Jeżeli konfiguracja "na wejściu" (INPUT) akceptuje protokoły bazujące na TCP o portach określonych przez dport, to poprawną odpowiedzią są te usługi, które typowo działają na portach wskazanych w regule. W praktyce, gdy w zadaniach egzaminacyjnych pojawiają się porty usług WWW i FTP, chodzi o:

  • HTTP – usługa WWW, standardowo port 80/TCP,
  • FTP – usługa transferu plików, standardowo port 21/TCP (kanał sterujący).

Dlatego odpowiedź "HTTP i FTP" jest poprawna: obie usługi są klasycznymi usługami TCP identyfikowanymi przez port docelowy.

Pozostałe odpowiedzi są błędne, ponieważ dotyczą innych, typowych usług TCP, ale nie odpowiadają założeniu, że przepuszczane są porty WWW i FTP:

  • "FTP i POP3" miesza usługę plikową z pocztową; POP3 to odbiór poczty i używa innego standardowego portu niż HTTP.
  • "POP3 i SMTP" to para usług pocztowych (odbiór i wysyłka). Byłaby poprawna tylko wtedy, gdyby dport wskazywał porty typowe dla poczty.
  • "HTTP i HTTPS" wskazuje dwa warianty WWW (nieszyfrowany i szyfrowany). To częsty błąd intuicyjny: "skoro jest WWW, to na pewno też HTTPS". Jednak sama obecność HTTP nie oznacza automatycznie, że reguła obejmuje również HTTPS (inny port).

Wskazówka egzaminacyjna: gdy widzisz dport, zawsze myśl "jakie usługi mają taki port?". Najpierw dopasuj port do usługi, dopiero potem wybieraj nazwę protokołu/usługi w odpowiedziach.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
dport to skrót od destination port, czyli port docelowy w nagłówku TCP/UDP. Reguła z dopasowaniem --dport działa wtedy, gdy pakiet jest kierowany do konkretnej usługi nasłuchującej na wskazanym porcie (np. serwer WWW).
Najczęściej po warunku -p tcp oraz użyciu modułu dopasowania portów (np. --dport lub --sport). TCP ma pojęcie połączenia i portów, więc takie reguły zwykle filtrują dostęp do usług aplikacyjnych (WWW, poczta, FTP).
Port docelowy jest prostym kryterium, które pozwala dopuścić tylko wybrane usługi, a resztę zablokować. To realizuje zasadę minimalnych uprawnień: serwer może udostępniać WWW, ale nie musi przyjmować połączeń na porty poczty czy zdalnego pulpitu, jeśli nie są potrzebne.
W zadaniach egzaminacyjnych najczęściej przyjmuje się standardowe skojarzenia: HTTP jako usługa WWW (typowo port 80/TCP) oraz FTP jako transfer plików (typowo port 21/TCP dla kanału sterującego). Potem wybiera się parę usług pasującą do portów z reguły.
dport to port docelowy (do jakiej usługi łączymy się na serwerze), a sport to port źródłowy (z jakiego portu wychodzi klient). W praktyce w ruchu klienckim port źródłowy bywa losowy (wysoki), więc do kontroli usług na serwerze częściej używa się dport.
To dwa różne warianty usługi WWW: HTTP (bez szyfrowania) i HTTPS (z TLS). Dla firewalla oznacza to zwykle różne porty, więc dopuszczenie HTTP nie musi oznaczać dopuszczenia HTTPS. W pytaniach trzeba sprawdzić, jakie porty faktycznie obejmuje reguła.
POP3 i SMTP to logiczna para "poczta przychodząca i wychodząca", więc łatwo ją wybrać intuicyjnie. To jednak błąd, jeśli reguła dotyczy portów usług WWW/FTP. Mechanizm pomyłki polega na skojarzeniu tematycznym, a nie na analizie warunku --dport.
Można wykonać test z hosta-klienta, np. narzędziami nc (netcat) lub telnet do portu docelowego, a po stronie serwera obserwować logi lub licznik pakietów w regułach. Jeśli reguła ma akcję ACCEPT i pasuje, połączenie powinno zostać zestawione.
W wielu dystrybucjach spotyka się przejście na nowsze mechanizmy, a iptables bywa warstwą zgodności lub narzędziem historycznym. Na egzaminie nadal może się pojawiać, bo uczy podstaw: łańcuchów, dopasowań (np. portów) i decyzji ACCEPT/DROP, które są uniwersalne.
Najczęściej: mylenie portu źródłowego z docelowym, zakładanie że "WWW" oznacza jednocześnie HTTP i HTTPS, oraz ignorowanie warunku protokołu (TCP vs UDP). Warto też pamiętać, że nazwy usług w odpowiedziach są skrótami myślowymi dla "ruchu na typowe porty tej usługi".
info

To pytanie poprawnie rozwiązuje 41% zdających egzamin. trudne

Specjaliści zwracają uwagę: "Opcja dport w regule iptables odnosi się do portu docelowego TCP i pozwala przepuścić ruch do konkretnych usług."

Źródła:

  • iptables(8) — Linux man-pages, opis opcji dopasowania portów (m.in. --dport) oraz łańcuchów/akcji -j ACCEPT: https://man7.org/linux/man-pages/man8/iptables.8.html (dostęp: 2026-03-01)
  • The netfilter.org Project — dokumentacja iptables/netfilter (ogólny opis filtrowania pakietów i mechanizmów): https://www.netfilter.org/documentation/ (dostęp: 2026-03-01)
  • RFC 9110: HTTP Semantics (definicja HTTP jako protokołu warstwy aplikacji): https://www.rfc-editor.org/rfc/rfc9110.html (dostęp: 2026-03-01)

Materiały:

  • Dokumentacja netfilter/iptables (man iptables, przykłady reguł)
  • Materiały o portach i usługach TCP/IP (tabele portów, ćwiczenia sieciowe)
  • Kursy administracji Linux: podstawy firewall/NAT

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego