
fpires
(usa Debian)
Enviado em 01/02/2018 - 00:23h
Você tem que liberar o tráfego de pacotes RELATED e ESTABLISHED na sua rede. Algo como
iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Veja que eu não coloquei o
state NEW na regra. Dessa maneira, apenas pacotes relacionados a outras conexões serão permitidos. Esses pacotes são sempre o "segundo pacote" (ou pacotes posteriores) das conexões. Como a política padrão é DROP, essa regra só valerá para conexões cujo "primeiro pacote" (pacote de SYN, state NEW) já foram permitidos por regras anteriores. Perceba também que eu coloquei essa regra como a primeira da chain FORWARD (-I ao invés de -A), pois isso alivia a carga de processamento de pacotes no FW (já que os pacotes validos são permitidos logo de cara, ao invés de testarmos N regras ).
Com essa modificação, sua regra de permissão poderia ser alterada para
iptables -A FORWARD -s 10.0.27.12/32 -d 172.16.16.240/32 -i enp2s0 -o enp3s4 -m comment --comment "teste 0 0 " -m state --state NEW -j ACCEPT
Ou mesmo retirando a parte de
state ( -m state --state NEW) e talvez inserindo protocolo e porta, se aplicável, para "fechar" mais a regra.