>> но в вашем примере это не отражено и тем не менее сказано
>> что "этого достаточно".
> Вы правы, так нельзя
>> а это умышленное введение человека в заблуждение :) .
> Не умышленное, а просто подразумевалось, что таки, из сообраений элементарной предосторожности,
> FORWARD будет стоять в DROP.полностью ЗА!
> Конечно, правила пакетного фильтра зависят от дистрибутива, но моем допущение не настолько
> и невероятно, Вы согласны в свою очередь?
мы о разном.
правило:
-A FORWARD -d 10.XX.XX.18 -p tcp -m tcp --dport 80 -j ACCEPT
подразумевает что по умолчанию FORWARD будет стоять в DROP, иначе это правило излишнее.
значит нужно правило и для ответных пакетов. и я о том что это правило нужно было упомянуть :) .
> Избыточность есть в указаниях вида: -p tcp -m tcp это как раз
> делает скрипт, и аналогично для более сложных случаев.
> Но я не рискнула на сонную голову убирать лишнее, что бы топикстартер
> получил гарантированно работатоспособный вариант.
-p tcp - я бы не назвал избыточным, но зависит от нужд, а -m tcp - iptables сам добавит.