Некоторые пакеты отбрасываются в [wan-local], когда существует правило DNAT

Некоторые пакеты отбрасываются в [wan-local], когда существует правило DNAT

Я использую EdgeOS (он же vyatta 6.3 он же Debian) с 3.4.27. Есть два правила переадресации портов DNAT, например:

rule 1 {
 destination {
     port 65432
 }
 inbound-interface eth0
 inside-address {
     address 192.168.88.5
 }
 log disable
 protocol tcp_udp
 type destination
}

Не обращая внимания на специфику этого дистрибутива Linux, я предполагаю, что ВСЕ пакеты TCP и UDP должны пересылаться в локальную сеть и фильтроваться только правилами брандмауэра [wan-lan]. Прав ли я в этом предположении? Потому чтонекоторыйпакеты, назначенные на IP eth0 и с dport, удовлетворяющим правилу DNAT, все равно попадают в [wan-local] брандмауэр. Эти пакеты в основном TCP со следующими флагами: ACK RST, RST, ACK FIN. Поток на самом деле не активен, и в это время на eth0 нет отбрасываний.

Я что-то упускаю или iptables не выполняет свою работу на 100% правильно?

Спасибо.

Связанный контент