Se você realmente quiser bloquear todo o tráfego de entrada da WAN (ou Internet), basta adicionar uma regra como a seguinte:
$ iptables -A INPUT -i eth0 -j DROP
assumindo eth0 é a interface WAN. Isso é suficiente para bloquear todo o tráfego de entrada. No entanto, você precisa permitir que todas as conexões relacionadas / estabelecidas possam solicitar algum serviço da WAN / Internet. Então, você precisa de uma regra como:
$ iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
É claro que a regra ACCEPT deve ser adicionada antes da regra DROP . Isso impedirá que você hospede qualquer serviço em sua rede.