Consentire l'inoltro per tutti e bloccare una serie di operazioni ips:
iptables -P FORWARD ACCEPT
iptables -A FORWARD -m set --match-set denied_ips src,dst -j REJECT
Ma negare l'inoltro per tutti e consentire un set di ips non funziona:
iptables -P FORWARD DROP
iptables -A FORWARD -m set --match-set allowed_ips src,dst -j ACCEPT
Che succede con questo?
modifica: per chiarimenti ecco le mie regole. Voglio FORWARD
far cadere tutto non dentro allowed_ips
.
#iptables -S
-P INPUT ACCEPT
-P FORWARD DROP
-P OUTPUT ACCEPT
-A FORWARD -m set --match-set allowed_ips src,dst -j ACCEPT