Chupaka
![](http://forum.ru-board.com/board/avatars/private/Chupaka.gif)
Silver Member | Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Цитата: почему стоит !ether1? это же исключая этот интерфейс | угу. а по "туту" написано: "public (WAN) interface is ether1". т.е. даже если вражина заберётся чудом из Интернета с приватными адресами - фигу ему, доступ столько с других интерфейсов (т.е. LAN, etc.) касательно трассировки, для не совсем понимающих и дабы быть уверенным, что "немного разобрался": работает правило Цитата: add chain=input connection-state=established action=accept \ comment="Allow Established connections" | при пинге пакет идёт от хоста A (наш роутер) к хосту Z (объект пинга). эта запись попадает в ConnectionTracking. ответ идёт от Z к A, и, поскольку такое соединение в ConnTrack уже есть, оно акцептится как established. далее, трассировка. пакет идёт от A к Z, а ответы приходят от промежуточных хостов (B, C, D, etc.), поэтому в established они ну никак не попадают. вот в этом и загвоздка. з.ы. теоретически, они должны попадать в related - но в данно примере почему-то нет правила "chain=input connection-state=related action=accept", хотя в официальной вики оно есть (почти?) везде |