Děkuji za odpovědi, už jsem to pochopil i z první odpovědi že samotný nat je pravidlo 1
Ano.
zbytek je politka povolení/zakázní trafficu
Ano.
forward pravidla hrají roli jen když je defaultní chování Blokovat traffic.
Ne tak docela. Pravidla se procházejí jedno po druhém, když nějaké vyhoví, provede se nastavený cíl a zpracování skončí. Když nevyhoví žádné pravidlo, použije se výchozí chování řetězce. Můžete mít tedy třeba pravidla 1. povol vše z mé IP adresy, 2. zakaž vše příchozí na port 22, výchozí pravidlo je akceptuj. Výchozí chování tedy je akceptace provozu, přesto jste provoz na port 22 z jiných IP adres než z vaší zakázal.
A že vlastně pravidlo s conn_track(#2#) je závislé na #3#, samotné pravidlo #2# by nedávalo smysl, neboť bez odchozího trafficu by žádné otevření spojení nevzniklo.
Ano, je to typické nastavení firewallu. Řeknete, že všechny pakety, které souvisí s něčím, co už jste zkoumal, se mají propustit. Tohle pravidlo se nikdy nepoužije hned na začátku komunikace, logické by bylo dávat ho až na konec, ale dává se na první místo, protože mu vyhoví největší počet paketů a už se pak nemusí procházet další pravidla. A teprve za tohle pravidlo dáváte další pravidla, která se aplikují jen na pakety, které navazují spojení. A vycházíte z toho, že když neprojde paket navazující spojení, nemohou přijít ani žádné pakety, které s tím spojením souvisí.
Nedočká se z důvodu rp_filter, která je standardně(nebo to tak někdo předpokládá) zapnutá?
Motají se tu dohromady tři věci. Každá z nich může ovlivnit, zda nějaký paket projde a v jaké podobě, ale každé je to něco jiného. NAT jenom překládá adresy. Jako když vám do firmy bude chodit pošta pro slečnu Novákovou, ale na podatelně budou vědět, že se vdala a přepíšou to na obálce na paní Zemanovou. A když si zlý útočník venku zjistí, že se vdala a pošle dopis rovnou paní Zemanové, na podatelně s tím nic dělat nebudou a normálně to pošlou dál. Druhá věc je firewall, ten podle zadaných pravidel blokuje nějaké pakety. Např. že panu řediteli smí posílat dopisy jen pan majitel a nikdo jiný, a údržbář smí posílat dopisy jenom do železářství a do truhlárny a nikam jinam. Třetí je RP filtr, který kontroluje to, že když dopisy do Brna posíláte autem po D1 a dopisy do Plzně autem po D5, tak zase dopisy z Brna musí přijet autem po D1 a dopisy z Plzně autem po D5. A pokud autem po D5 přijede dopis, na kterém je napsáno, že je z Brna, tak ho zahodíte, protože tudy neměl přijet a je něco špatně. To samé se dá nastavit i na firewallu, ale RP filtr je mnohem jednodušší a můžete ho použít i tehdy, když žádný firewall nepoužíváte.