Цитата: OlegON ➤ Не так... Если я запущу это правило, то все установленные соединения отвалятся, потому, что пакеты будут натыкаться на стенку с момента установления правила. Для поддержки определения "соединения" можно использовать --tcp-flags или --state, но все равно надо будет указать, в каком направлении пакеты идут. В этом и суть непопсовости iptables. Что правила достаточно подробные.
согласен.
однако повторюсь: пакеты не ходят без установленного соединения. т.е., возвращаясь к теме, сначала надо создать соединение, которое, попадая под это правило, будет отпинываться, и, при добавлении строчки с "-j LOG", будет еще и в лог попадать. и в этом случае ответ "Сервер пытается отдать данные" меня как-то не устраивает. разговор шел именно про сканинг, а не получение данных от сервера к клиенту по уже установленным соединениям. в логе у нас, кстати, сейчас нет записей с SRC=78.110.50.106
да. добавлю, что пакеты не могут "выпадать" из уже установленного соединения, "падая" на рандомные порты клиентской машины вне зависимости от их направления.