Доброго дня. Подскажите, как правильно дропнуть iptables любые исходящие на rfc1918 (серые подсети) ?
10.0.0.0/8
172.16.0.0/12
192.168.0.0/16
Вводные по сереру - ubuntu 20, iptables, на сервере docker + lxc контейнеры. Локально они должны продолжать общаться.
Правильно ли я понимаю, что сделать надо вот так?
enp0s31f6 - интерфейс WAN
iptables -A FORWARD -o enp0s31f6 -d 192.168.0.0/16 -j REJECT
iptables -A FORWARD -o enp0s31f6 -d 172.16.0.0/12 -j REJECT
iptables -A FORWARD -o enp0s31f6 -d 10.0.0.0/8 -j REJECT
И правильно ли я понимаю, что надо делать это вконце моего скрипта фаерволла? он при старте системы загружает нужные правила
там сверху вниз -
Accept
проброс портов
masquerade
и в самый низ я пихаю эти 3 правила, мы же дропаем FORWARD этих пакетов ? или их надо пихать до правила masquerade ?