Re: [iptables] Zone based rules

Jimmy Thrasibule <[email protected]> Tue, 09 Apr 2013 23:45:41 +0200
Newsgroups gmane.linux.debian.devel.firewall
Message-ID <1365543941.14410.3.camel@draco>
> Have you considered using RETURN instead of ACCEPT ?
> Something like:
> 
>    # Traffic coming from the zones.
>    -A FORWARD -i eth0 ZONE_MRKT_OUT
>    -A FORWARD -i eth1 ZONE_SRV_OUT
> 
>    # Traffic to the zones.
>    -A FORWARD -o eth0 ZONE_MRKT_IN
>    -A FORWARD -o eth1 ZONE_SRV_IN
> 
>    -A FORWARD -j ACCEPT
> 
>    # Let's look at marketing.
>    -A ZONE_MKRT_OUT -j RETURN
>    -A ZONE_MKRT_OUT -j DROP # catch-all, useless here
> 
>    # Servers
>    -A ZONE_SRV_IN -s mar.ket.ing.net/mask -p tcp --dport 22 -j DROP
>    -A ZONE_SRV_IN -j DROP # catch-all
> 
Indeed using RETURN here can do the trick.

--
Jimmy
signature.asc (application/pgp-signature, 836 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.13 (GNU/Linux)
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=7QIH
-----END PGP SIGNATURE-----