>А нельзя в правиле применять операции над множеством: исключение, добавление, объединение? К
>примеру
> deny all from ${ip-some}\127.0.0.1 to any - (т.е. исключая 127.0.0.1)?
У меня не получилось. Связка or'ом нескольних диапазонов возможна:
deny ip from ( 1.2.3.4 or not 1.2.3.0/24 ) to any
но and тут написать нельзя..
>Или еще такой вопрос: Что будут делать записи след. вида, идущие друг
>за другом:
> add 1 deny all from any to any
> add 2 allow 192.168.0.1 to any
Во-первых, второе правило ошибочно, т.к. там не указан протокол и слово from; во-вторых, во втором правиле нет смысла, т.к. все пакеты будут запрещаться по первому правилу, которое идет раньше
>или
> add 1 allow 192.168.0.1 to any
> add 2 deny all from any to any
Если так:
add 1 allow all from 192.168.0.1 to any
add 2 deny all from any to any
то будут пропускаться только пакеты от 192.168.0.1, все остальное запрещено.