Parece que foi adicionado -I FORWARD -m physdev --physdev -passado -j ACCEPT resolve o problema. Na página man do iptables eu li: " - physdev-is-bridged Se o pacote está sendo ligado e, portanto, não está sendo roteado. Isso é útil apenas nas cadeias FORWARD e POSTROUTING. " Eu me pergunto o que a implicação de segurança é de permitir isso. Meu servidor tem:
- nic0: hw nic para o segmento de LAN
- wan0: hw nic para WAN
- lan0: ponte
- tap0: interface vde
nic0 & tap0 são ligados através da ponte lan0. Posso supor que -I FORWARD -m physdev --physdev -é-bridged -j ACCEPT permite a travessia de L2 apenas para quadros eth de nic0 e tap0 e quadros eth de wan0 intfs para outros intfs são bloqueados ( eles são limitados apenas a wan0 ip stack area)