Здравствуйте!
В iptables tutorial в примере rc.firewall есть такие строчки:
Код:
#
# Rules for special networks not part of the Internet
#
$IPTABLES -A INPUT -p ALL -i $LAN_IFACE -s $LAN_IP_RANGE -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LO_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LAN_IP -j ACCEPT
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $INET_IP -j ACCEPT
Насколько я понимаю, эти правила разрешают пакеты с lo интерфейса с подставным обратным адресом. Никак не могу понять зачем они нужны?
с lo интерфейса разрешает из 4 правил только одно: второе (-s $LO_IP)
первое правило разрешает из локалки на локальный интерфейс
Остальные разрешают НА lo интерфейс, правда я не понимаю, зачем . . .
-i $LO_IFACE -s $LAN_IP - я так понимаю, пакет полученный с интерфейса lo с адресом источника, к примеру 192.168.0.1, как-то непонятно. У меня вот такая картинка:
Код:
#iptables -nvL
...
Chain INPUT (policy DROP 2274 packets, 145K bytes)
pkts bytes target prot opt in out source destination
62 4238 ACCEPT all -- lo * 127.0.0.1 0.0.0.0/0
33055 2876K ACCEPT all -- lo * 215.138.202.214 0.0.0.0/0
0 0 ACCEPT all -- lo * 192.168.0.1 0.0.0.0/0
0 0 ACCEPT all -- lo * 192.168.1.1 0.0.0.0/0
0 0 ACCEPT all -- lo * 10.10.10.1 0.0.0.0/0
...
что-то присходит, но только для адреса внешнего интерфейса .