iptables baseline
iptables -L -n -v --line-numbers
Mostra as regras do iptables com detalhe de pacotes e bytes, a revisão do baseline do firewall do host.
Execute quando precisar ver o firewall do host: iptables -L -n -v lista as regras de cada cadeia com o contador de pacotes e bytes — a foto do que é permitido, o que é negado e quanto tráfego passou por cada regra. No hardening e no IR, a revisão das regras responde a 'o que este host tem aberto?' — a porta aberta que não deveria, a regra que o atacante adicionou para o C2 (o contador de pacotes dessa regra cresce). O baseline do firewall é comparado: regras novas ou modificadas são o achado.
Não use como inventário completo de rede: iptables mostra as regras do host — o firewall de rede (do roteador/cloud) é outra camada. Em sistemas modernos com nftables ou firewalld, iptables mostra a compatibilidade ou a visão traduzida: para o estado real, use nft list ruleset ou firewall-cmd. E atenção: regras sem política padrão clara (o ACCEPT tudo) tornam a lista irrelevante — a política base é revisada antes das regras. Os contadores de pacotes são o sinal: a regra do C2 com tráfego crescente delata a comunicação do atacante, mas sem o baseline anterior não se distingue das regras legítimas — a comparação com o baseline documentado é o método.