>Помогите пожалуйста разобраться с некоторыми правилами iptables, созданными админом до меня. Мне
>они кажутся некоторые безполезными, некоторые неправильными, но система рабочая, поэтому прежде
>чем что-то менять или удалять не мешало бы хорошенько разобраться, так
>как горький опыт показывает, что в нашем деле часто очевидная чушь
>является самым необходимым и рабочим. Linux сервер является шлюзом в интеренет. для начала, посмотрите iptables -L -nxv
правила, на которых 0 пакетов и счётчиков, не срабатывают никогда. Их можно смело закоменнтировать (в дальнейшем убрать)
>
>Итак:
>-A INPUT -s 192.168.0.0/255.255.0.0 -i eth0 -j ACCEPT
>Интерфейс eth0 является внешним, а диапазон адресов-источников - локальная сеть. Т.е. с
>внешнего интерфеса разрешаются все пакеты с ip-source локальной сети. При чем
>это правило в цепочке INPUT второе. ?
_на_ интерфейс eth0 разрешено всё _из_ сети 192.168.0.0/16. Возможно, таким образом организован доступ к сервисам слушающим порты привязанные к адресу этого интерфейса
>Едем дальше:
>-A INPUT -s 193.152.203.139 -i lo -j ACCEPT
>#ip вымышленный
>По поводу этого правила у меня два вопроса. Первый аналогичный предыдущему: как
>с локального интерфейса могут уходить пакеты с ip-source внешней сети. А
>второй - сам указанный ip-шник не является ip адресом моей внешней
>сетевухи. Может быть, это адрес провайдера? Правило в цепочке пятое.
кто такой 193.152.203.139? в любом случае, обычно к lo интерфейсу разрешают всё от всех без указания айпи
>-A OUTPUT -s 193.152.203.139 -j ACCEPT
>Опять тот же, непонятный мне, источник. Правильно ли я понимаю, что цепочка
>OUTPUT работает для обоих интерфейсов, т.е. в данном случае пропускаются все
>пакеты с указанным адресом источником в локальную сеть, поскольку во вне
>таких пакетов, в которых бы источником являлся подобный (чужеродный) ip, быть
>не может. Короче каша в голове. ?
кто такой 193.152.203.139? возможно это старый ваш айпи адрес? просто убирайте это правило как бесполезное
>Если вы поможете моему дальнейшему превращению из обезъяны в человека, буду крайне
>признателен.
>