Jen bych dodal takovou zakladni uvahu. Za prve co se tyka INPUT, pokud mame verejnou IP, tak by mel byt rozhodne input zakazany, coz mate. Dale by mely byt povolene jen porty(pro input), ktere budete potrebovat, jako "server" ...cili, pokud se budete chtit na ten pocitac dostat pres SSH odkudkoli, musime povolit port 22(to mate zakomentovane- zrejme momentalne nechcete vyuzivat a planujete do budoucnosti). Ovsem nechapu povoleni http,pop3,smtp,ftp a jeste neceho. Pokud planujete provozovat http server,ftp a mailovy server, tak to mate dobre(ale to uz neni moc domaci PC). Pro brouzdani po netu, vybirani posty toto nema vliv.... co se tyka icmp(nazval jste servisni packety), tak bych povolil jen odpoved na echo(ping):
# Allow incoming ICMP echo request and errors
iptables -A INPUT --protocol icmp --icmp-type echo-request -j ACCEPT
iptables -A INPUT --protocol icmp --icmp-type destination-unreachable -j ACCEPT
Co se tyka nastaveni OUTPUT, tak ja jej mam cele povolene a to z duvodu toho, ze na linuxu pokud vim nejsou zadne malware,spyware, adware a kdovijake potvurky jako u windows.
Hlavne nemate v OUTPUT povolene porty http,pop3,smtp,ftp ....s takto nastavenym outputem se dostanete maximalne na vas lokalni PC, na dns providera, na vasi verejnou IP ....a to je asi tak vse ....pokud jsem neprehledl, ze OUTPUT mate povolovany jeste nekde jinde
Pokud mohu doporucit a vas domaci pc bude pouze jako stanice, (nebudou na nem bezet serverove aplikace):
-povolit vse na lokalu(to mate)
-zakazat veskery provoz input a povolit maximalne nejaky port pro lepsi stahovani z bittorrent klientu(ani DNS nepotrebuji mit povoleno INPUT)
-output cely povolit
-icmp to co jsem napsal vyse a to na zahlceni icmp taky asi neni marne, ale to jsem nezkousel