>дык всё же работает, что еще нужно :-) ? Слишком размыто правило, чтобы мое ЧСВ было успокоено
>Не хватает правила check-state
>косяк "классический" - нет уточнения направления движения пакета, в роутер или из
>него, т.е. нет понимания, что пакет проходит файрволл два раза, на
>входе и на выходе. В т.ч. требуется понимание того, в какое
>место вставлять этот check, потому что неправильное применение приведет к отсутствию
>заворачивания пакета на диверт.
А можно поподробнее?
>Стандартный rc.firewall многое умеет, советую посмотреть в него.
Не поверишь, вожусь со стандартным rc.firewall в учебных целях.
Я правильно понимаю, что мне надо просто вместо keep-state написать check-state
Написать via (внутренний интерфейс)?