■AcceptのChainをつくる
# iptables -N LOG_ACCEPT # iptables -A LOG_ACCEPT -j LOG --log-prefix "accepted " --log-level 3 # iptables -A LOG_ACCEPT -j ACCEPT■RejectのChainをつくる
# iptables -N LOG_REJECT # iptables -A LOG_REJECT -j LOG --log-prefix "rejected " --log-level 3 # iptables -A LOG_REJECT -j REJECT --reject-with icmp-host-prohibited■フィルタのChainに適用させる
-A RH -p tcp -m state --state NEW -m tcp --dport 80 -j LOG_ACCEPT -A RH -p tcp -m state --state NEW -m tcp --dport 443 -j LOG_ACCEPT -A RH -j LOG_REJECT
■ログはfacility "kern"に出力される。
--log-levelは最近のものだと文字列でも指定できる。
# iptables kern.warning /var/log/iptables
○/etc/logrotate.d/syslogの1行目に、/var/log/iptablesを足す。
