У меня включён uPnP, чтобы внутренние хосты могли запрашивать входящие соединения. Также у меня есть такие правила:
0 X chain=forward action=accept protocol=icmp
1 X chain=forward action=accept connection-state=established in-interface=ether1-gateway
2 X chain=forward action=accept connection-state=related in-interface=ether1-gateway
3 X chain=forward action=reject reject-with=icmp-network-unreachable in-interface=ether1-gateway
Обратите внимание, что они отключены. Если их включить, входящие соединения перестают работать. В принципе, меня это не сильно удивляет.
Что я на самом деле хочу узнать — это лучшие практики для такого случая. Мне говорили, что неразумно полностью полагаться на NAT, чтобы защищать внутренние хосты. Но в то же время, если внутренние хосты через uPnP запрашивают перенос портов для входящих соединений, то фаервол должен это пропустить.
Но разве это не то же самое, что просто использовать NAT в роли фаервола? Если бы существовало некое волшебное правило типа «chain=forward action=accept allowed-by=uPnP», которое вставлять между правилами 2 и 3, то что тогда этот фаервол по сути делал бы?
0 X chain=forward action=accept protocol=icmp
1 X chain=forward action=accept connection-state=established in-interface=ether1-gateway
2 X chain=forward action=accept connection-state=related in-interface=ether1-gateway
3 X chain=forward action=reject reject-with=icmp-network-unreachable in-interface=ether1-gateway
Обратите внимание, что они отключены. Если их включить, входящие соединения перестают работать. В принципе, меня это не сильно удивляет.
Что я на самом деле хочу узнать — это лучшие практики для такого случая. Мне говорили, что неразумно полностью полагаться на NAT, чтобы защищать внутренние хосты. Но в то же время, если внутренние хосты через uPnP запрашивают перенос портов для входящих соединений, то фаервол должен это пропустить.
Но разве это не то же самое, что просто использовать NAT в роли фаервола? Если бы существовало некое волшебное правило типа «chain=forward action=accept allowed-by=uPnP», которое вставлять между правилами 2 и 3, то что тогда этот фаервол по сути делал бы?
