Minimalne by sis tam mel pridat pravidla, ktery znemoznej odchozi provoz na privatni IPcka a stejne tak prichozi provoz z privatnich/na privatni adresy. Samo pripadne s vyjimkou toho subnetu pres kterej to podruhy natujes.
=> pokud mas ven eth0 a dovnitr eth1 ... tak veskerej provoz kterej pude pres forward, a jako odchozi iface bude mit eth0 ... nesmi mit v dst nic jako 192.168./16, 10./8 ... a samo dalsi dle rfc. Tim zajistis ze tvuj nesmyslnej traffic nebude zatezovat tvoji (a providerovu) linku.
zadruhy ... veskerej provoz, kterej bude mit jako prichozi iface eth0 a v dst bude mit vyse zmineny IPcka nesmi projit, nebot je to zcela zjevny utok na tvoji sit a pokud takovy veci projit nechas, da se uplne vpohode navazat primej spoj s internima strojema, zcela bez ohledu na to, ze sou za NATem.
zatreti ... provoz, kterej prijde na eth0 a bude mit v dst verejnou adresu, ale v src privatni ... bys mel zablokovat taktez, da se to taktez da vyuzit k ruznym typum utoku.
Samo, jak bylo receno, nejlepsi je pristupovat ke kazdymu jednomu zarizeni v siti tak, ze je v siti naprosto verejne, a tudiz by nemelo do te site poskytovat nic, co zcela verejne poskytnout nechces. A uvedom si, ze nastavit korektne firewall tak, aby delal to co chces, a ne co si myslis ze dela ... neni vubec easy.
Jinak doporucuju IPv6, veci to velmi zjednodusuje, nemusis totiz resit co se kde na co preklada a co z toho ve finale vyleze ...