Позволить WWW, ftp, traceroute, ssh к внешней сети
Позволить SMTP к почтовому серверу
Позволить POP-3 к почтовому серверу
Позволить DNS к серверу имен
Позволить rsync к веб серверу
Позволить WWW к веб серверу
Позволить ping к машине пакетной фильтрации
Многие люди позволяют доступ ко всем сервисам из внутренней сети ко внешней сети, и затем добавляют ограничения. Мы -- бессовестные тираны.
Регистрационные нарушения.
Пассивный FTP, обработанный модулем masq.
Если бы мы были замаскарадены от внутренней сети к DMZ, то просто отказывались бы от всех пакетов, приходящих другим путем. Сейчас позволяем только пакеты, которые могли бы быть часть установленного соединения.