एक नेटफिल्टर फ़ायरवॉल (iptables) के नियमों को क्रमिक रूप से जांचा जाता है और पैकेट के भाग्य (ACCEPT, DROP, REJECT आदि) को पहले मैच के आधार पर निर्धारित किया जाता है।
फ़ायरवॉल को स्टेटफ़ुल बनाकर और पहले नियम -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
से आपके सर्वर पर वैध ट्रैफ़िक के विशाल बहुमत को केवल उस एकल नियम को पारित करने के बाद स्वीकार किया जाता है। उस ट्रैफ़िक को किसी अन्य नियमों को पार करने की आवश्यकता नहीं है।
आपके नियम आधार के आकार के आधार पर जो आपके फ़ायरवॉल प्रदर्शन में एक महत्वपूर्ण अंतर हो सकता है।
एकमात्र यातायात जिसे फ़ायरवॉल को अब मान्य करने की आवश्यकता है, स्पष्ट रूप से नए कनेक्शन हैं।
यानी एक सार्वजनिक वेबसर्वर के लिए एक फ़ायरवॉल की तुलना उनके कार्यस्थानों से मुट्ठी भर वेबमास्टरों तक पहुँच के साथ की जाती है:
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp -m multiport --dports 80,443 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -m iprange --src-range 10.9.8.7-10.9.8.10 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited
मोटे तौर पर 99% वैध पैकेट स्थापित कनेक्शन के होंगे, केवल पहले नियम से। उस नियम से मेल नहीं खाने वाले पैकेटों में से, अधिकांश को आपकी वेबसाइट के लिए नए कनेक्शन होने चाहिए, मल्टीप्ल मॉड्यूल एक ही नियम में HTTP या HTTPS तक पहुंच प्रदान कर सकता है। वेबमास्टर्स ssh और sftp का उपयोग करके निश्चित पते के साथ कई वर्कस्टेशन से लॉग इन करते हैं और बाकी सब खारिज कर दिया जाता है।
एक फ़ायरवॉल जहां नियम तार्किक रूप से TCP पोर्ट द्वारा आदेशित किए जाते हैं:
-A INPUT -p tcp -m tcp --dport 22 --source 10.9.8.7 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 --source 10.9.8.8 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 --source 10.9.8.9 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 --source 10.9.8.10 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
यहां आपके HTTP वेबसर्वर के प्रत्येक पैकेट को एक्सेस दिए जाने से पहले 5 नियमों के खिलाफ जांचना होगा। और अधिक सेवाओं के साथ एक सर्वर पर चल रहा है जो आसानी से 50 नियम या बहुत अधिक हो सकता है जब आप उदाहरण के लिए fail2ban या इसी तरह के उत्पादों का उपयोग करेंगे।