iptables baseline
iptables -L -n -v --line-numbers
Muestra las reglas de iptables con el detalle de paquetes y bytes, la revisión del baseline del firewall del host.
Ejecútalo cuando necesites ver el firewall del host: iptables -L -n -v lista las reglas de cada cadena con el contador de paquetes y bytes — la foto de qué se permite, qué se deniega y cuánto tráfico ha pasado por cada regla. En el hardening y en el IR, la revisión de las reglas responde a '¿qué tiene abierto este host?' — el puerto abierto que no debería, la regla que el atacante añadió para su C2 (el contador de paquetes de esa regla crece). El baseline del firewall se compara: las reglas nuevas o modificadas son el hallazgo.
No lo uses como inventario completo de red: iptables muestra las reglas del host — el firewall de red (del router/cloud) es otra capa. En los sistemas modernos con nftables o firewalld, iptables muestra la compatibilidad o la vista traducida: para el estado real, nft list ruleset o firewall-cmd. Y ojo: las reglas sin política por defecto clara (el ACCEPT todo) hacen la lista irrelevante — la política base se revisa antes que las reglas. Los contadores de paquetes son la señal: la regla del C2 con tráfico creciente delata la comunicación del atacante, pero sin el baseline previo no se distingue de las reglas legítimas — la comparación con el baseline documentado es el método.