J'avoue qu'avec les règles de NAT, ça change peut-être quelques trucs. Et je n'aime pas trop ta solution de mettre des règles partout si ça ne marche pas : si tu ne comprends pas d'où ça vient, ce n'est généralement pas en bourrinant que ça va passer.
Déjà, en restant sur le filtrage IP, je mettrai ça :
$IPTABLES -I FORWARD -p all -s 192.168.0.100 -j REJECT
Pour bloquer "à la source" (pas au retour), et proprement histoire que les bécanes n'attendent pas le timeout. Comme le NAT est fait au moment du postrouting, ce filtrage est fait avant la traduction d'adresse, donc tu es déjà plus sûr que ça va marcher.
Après, pour diagnostiquer, tu peux utiliser iptables -vL pour voir les stats des paquets par règle, voir si ta règle est effective. Et puis aussi tcpdump.
# Peut-être que le NAT fait chier
Posté par benoar . En réponse au message Iptables et restrictions horaires. Évalué à 2.
Déjà, en restant sur le filtrage IP, je mettrai ça :
$IPTABLES -I FORWARD -p all -s 192.168.0.100 -j REJECTPour bloquer "à la source" (pas au retour), et proprement histoire que les bécanes n'attendent pas le timeout. Comme le NAT est fait au moment du postrouting, ce filtrage est fait avant la traduction d'adresse, donc tu es déjà plus sûr que ça va marcher.
Après, pour diagnostiquer, tu peux utiliser iptables -vL pour voir les stats des paquets par règle, voir si ta règle est effective. Et puis aussi tcpdump.