A primeira partida vence e o processamento é interrompido se o alvo for um alvo "finalizante"; aqueles incluem DROP
, ACCEPT
, DNAT
e assim por diante. São alvos que determinam a disposição final do pacote; não faz sentido dizer -j REJECT
se ele pode ser substituído três linhas depois com -j OH-SORRY-I-DIDNT-MEAN-IT
.
A primeira partida vence e o processamento não não é interrompido se o destino for "sem finalização"; aqueles incluem LOG
, ULOG
e envio do pacote para uma cadeia definida pelo usuário. Nesse último caso, o processamento continua através das regras nessa cadeia, e se nenhum corresponder a um destino final, o pacote "cai fora da cadeia" e retorna para a regra na cadeia de chamada após a que enviou a cadeia. a cadeia definida pelo usuário.
Isso está claro? Ganhos de primeira partida sempre se aplicam, e é por isso que a ordem das regras é importante.