1) предположим есть два правила:
а) -A INPUT -p tcp -m conntrack --ctstate NEW -m tcp --dport 22 -j ACCEPT
б) -A INPUT -p 22 -j ACCEPT
а - работает, б - не работает. Почему? Или я не правльно понимаю смысл значения?
....or it can be a numeric value, representing one of these protocols or a different one. A protocol name from /etc/protocols is also allowed.
2) зачем применяется опция -m?
а) что за модуль такой conntrack? man nf_conntrack ничего не выдвет.
3) Что такое --ctstate? Я предполагаю, что речь может идти о новых соединениях, но где можно прочитать про дейтсвие этого параметра?
4)в примере говорят, что необходимо добавить такие строки
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
Для чего это делается? Что дает?
5) как (где) можно более подробно почитать про значения которые можно подставить к тому или иному параметру?
как пример параметры используемые в этой цепочке
iptables -A bad_tcp_packets -p tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
6) Как выключить фаервол. что бы оп пришел к дефолтному состоянию "все разрешено"?
я делаю так
# iptables -P INPUT ACCEPT
# iptables -P OUTPUT ACCEPT
# iptables -P FORWARD ACCEPT