Uma política DROP do iptables é equivalente a iptables -A INPUT -j DROP
(regra DROP) no final da cadeia. Mas esta regra deve permanecer no final da cadeia , qualquer regra depois que ela nunca será tocada por nenhum pacote.
Se você usar a regra DROP, não poderá mais usar iptables -A
(append), só poderá usar iptables -I nr
(inserir, nr é o número da última regra) e inserir regras antes da última. E para esta inserção funcionar, você deve saber o número da regra da sua última regra, que obviamente mudará, tornando-se mais difícil de escrever. Você pode economizar algumas dificuldades usando a política DROP.
E, finalmente, isso torna o todo muito mais legível, se eu souber desde o início como os pacotes que não correspondem a nenhuma regra serão tratados.
Alguma outra opinião sobre isso?