W iptables reguły filtrowania pakietów dla protokołu TCP bardzo często rozpoznaje się po tym, że zawierają warunek -p tcp oraz dopasowanie portu, np. przez opcję --dport (port docelowy). Oznacza to: "jeśli pakiet dotyczy połączenia TCP kierowanego na wskazany port usługi, zastosuj akcję z reguły", np. ACCEPT.
Jeżeli konfiguracja "na wejściu" (INPUT) akceptuje protokoły bazujące na TCP o portach określonych przez dport, to poprawną odpowiedzią są te usługi, które typowo działają na portach wskazanych w regule. W praktyce, gdy w zadaniach egzaminacyjnych pojawiają się porty usług WWW i FTP, chodzi o:
- HTTP – usługa WWW, standardowo port 80/TCP,
- FTP – usługa transferu plików, standardowo port 21/TCP (kanał sterujący).
Dlatego odpowiedź "HTTP i FTP" jest poprawna: obie usługi są klasycznymi usługami TCP identyfikowanymi przez port docelowy.
Pozostałe odpowiedzi są błędne, ponieważ dotyczą innych, typowych usług TCP, ale nie odpowiadają założeniu, że przepuszczane są porty WWW i FTP:
- "FTP i POP3" miesza usługę plikową z pocztową; POP3 to odbiór poczty i używa innego standardowego portu niż HTTP.
- "POP3 i SMTP" to para usług pocztowych (odbiór i wysyłka). Byłaby poprawna tylko wtedy, gdyby dport wskazywał porty typowe dla poczty.
- "HTTP i HTTPS" wskazuje dwa warianty WWW (nieszyfrowany i szyfrowany). To częsty błąd intuicyjny: "skoro jest WWW, to na pewno też HTTPS". Jednak sama obecność HTTP nie oznacza automatycznie, że reguła obejmuje również HTTPS (inny port).
Wskazówka egzaminacyjna: gdy widzisz dport, zawsze myśl "jakie usługi mają taki port?". Najpierw dopasuj port do usługi, dopiero potem wybieraj nazwę protokołu/usługi w odpowiedziach.