Sua primeira regra de esfrega é redundante - você repete o mesmo efeito com as próximas duas regras.
Torne as regras de bloqueio específicas quick
ou elas podem ser substituídas por regras posteriores. (O padrão é a última ação mencionada, a menos que quick
seja fornecido, o que efetivamente quebra a avaliação da regra nesse ponto).
Especialmente com sua regra inicial de "bloqueio", tudo o que não corresponde explicitamente será bloqueado. Portanto, a maioria das suas regras de bloqueio a seguir é redundante.
Ao testar, use "log" e monitore a interface pflog0
.
Também use o modo verboso nas regras de show do pfctl ( pfctl -vsr
) para ver as contagens de correspondência das regras, para ter certeza de que elas estão realmente fazendo algo.