This Firewall Was bedeutet das? 127.0.0.1/8 oder alle [IFACE] Adressen?
[IFACE] net Siehe address, aber das ganze Subnet. Macht das Subnet als Regel-Source überhaupt Sinn? Es ist ja durch das Subnet eh gegeben? Ausser bei Zugriffen per externem port-forwarding auf das [WAN] Interface (Unterscheidet Quelle WAN-net oder Internet).
The order must be: Floating rules, then interface group and then regular ones.
Damit können die Floating Rules vor und nach den Regeln für Schnittstellen zutreffen.
ct state {established, related} accept