# Generated by iptables-save v1.4.2 on Thu Mar 5 23:17:17 2009
*raw
:PREROUTING ACCEPT [25623:19453378]
:OUTPUT ACCEPT [24705:10302884]
COMMIT
# Completed on Thu Mar 5 23:17:17 2009
# Generated by iptables-save v1.4.2 on Thu Mar 5 23:17:17 2009
*nat
:PREROUTING ACCEPT [491:59505]
:POSTROUTING ACCEPT [628:66795]
:OUTPUT ACCEPT [690:70617]
COMMIT
# Completed on Thu Mar 5 23:17:17 2009
# Generated by iptables-save v1.4.2 on Thu Mar 5 23:17:17 2009
*mangle
:PREROUTING ACCEPT [25623:19453378]
:INPUT ACCEPT [25511:19436348]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [24705:10302884]
:POSTROUTING ACCEPT [24641:10298922]
COMMIT
# Completed on Thu Mar 5 23:17:17 2009
# Generated by iptables-save v1.4.2 on Thu Mar 5 23:17:17 2009
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
:DROP - [0:0]
:REJECT - [0:0]
[0:0] -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
[0:0] -A INPUT -p tcp -m tcp --dport 21 -j ACCEPT
[21189:18902800] -A INPUT -p tcp -m tcp --dport 50390:50395 -j ACCEPT
[4009:494108] -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
[313:39440] -A INPUT -j DROP
[23995:10230762] -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
[646:68160] -A OUTPUT -o eth0 -m state --state NEW -j ACCEPT
[64:3962] -A OUTPUT -j REJECT --reject-with icmp-port-unreachable
COMMIT
# Completed on Thu Mar 5 23:17:17 2009
конфиг уже множество раз упрощался, но все равно правила по портам 21,22,50390:50395 не работают, все входящие пакеты по все портам дропаются
куда копать, уже ума не приложу
решение несколько кривовато, но я попросту отказался от политики DROP по умолчанию, заменив ее на ACCEPT, и поправил некоторые правила. Естественно, -A INPUT -j DROP в конце таблицы я оставил
Все заработало как надо.