VDR píše:To sice ano, ale měl jsem vždy za to, že první co paket potká když přiletí z Internetu je prerouting a tudíž bych měl v uvedeném příkladě označovat dst address.
No, to jsi bohuzel nepochopil zcela presne - takze, rekneme to jinak.
Prvni, co paket potka, kdyz prileti Z KTEREKOLI STRANY do routeru je prerouting...Ber to tak, ze tomu routeru je sumafuk, co je pripojene na ktery interface, on nevi, co je internet, co je intranet a co je odbocka do koupelny. Prislo to zvenku - takze je to prerouting. Odchazi to zase z routeru ven - je to postrouting - bez ohledu na to, jestli "ven" je do internetu, nebo do vnitrni site.
Routery jsou holt egocentricke.
chain=prerouting action=mark-packet new-packet-mark=a_up passthrough=yes src-address=192.168.1.12
Uvedene pravidlo znackuje pakety (evidentne) odchazejici ven z vnitrni site do internetu, konkretne z hostu 192.168.1.12.
chain=postrouting action=mark-packet new-packet-mark=a_down passthrough=yes dst-address=192.168.1.12
Uvedene pravidlo znackuje (opet vychazejme z privatni adresy) prichazejici z internetu skrz router do vnitrni site, opet pro host 192.168.1.12.
What is secure in the Internet? Linux.
A tohle jsi bohuzel take moc nepochopil. Jedine, co je bezpecne na internetu je kvalitne administrovana technologie, bez ohledu na to, jaky system na ni bezi. Koukal bys, jak se napriklad administratori Solarisu kralovsky bavi nad hrackou oznacovanou jako "Linux"
