правильно понял, то порты прокидываются через таблицу nat, и если настраивать политики блокировки в таблице filter - то оно блокировать не будет. потому что nat отрабатывает раньше и после него правило перестает матчится в filter. в результате все эти порты смотрят наружу
или я не прав ?
на самом деле я проверял достаточно # global $IPT -P INPUT DROP $IPT -P FORWARD DROP $IPT -P OUTPUT ACCEPT и NodePort если нигде в цепочке не разрешен блокируется
Все так
нет, в filter пакет после nat все равно попадет, его там можно фильтровать
Обсуждают сегодня