he leido y leido y leido por internet acerca de el tema de evitar injeccion MySQL.
y veo que hay que usar el mysql_real_escape_string y no logro hacerlo no me da la cabeza 

pero no entiendo donde tengo que meter esa funcion o en que forma.. 
aqui dejo un formulario y el codigo php para meter los datos en la base de datos
si alguien es tan amable de darme una idea en que parte del codigo deberia poner la funcion mysql_real_escape_string o en que forma ponerla o algo lo agradeceria mucho.      
Código HTML:
Ver original- <form method="post" action="insertarenbase.php"> 
-        Nombre: <input type="text" name="nombre">
-            e-mail:    <input type="text" name="email">
-            País:       <input type="text" name="pais">
Código PHP:
Ver original- <?php 
- $nombre = $_POST['nombre']; 
- $pais = $_POST['pais']; 
- $email = $_POST['email']; 
- $insertar = mysql_query("INSERT INTO paraguard (nombre, pais, email) VALUES ('$nombre', '$pais', '$email')"); 
- header('Location: index.html'); 
- ?>