Nie wiem co chcesz zrobic
Twoja regula zabrania wejscia do serwera wszystkim pakietom tcp na wszystkich interfejsach pod warunkiem, że pochodza z adresu xx.xx (adres serwera) sa skierowane dokądkolwiek na port 21
Reasumujac na interfejsie wejsciowym nie ma prawa pojawic sie pakiet z wnętrza serwera. (no chyba, że sie od czegos odbil

, albo ktoś Ci smerfuje )
Przy konstrukcji reguly trzeba wyobrazis sobie jak pakiet wędruje i zastanowic sie nad nastepującymi rzeczami:
1.czy ruch, ktory zamierzamy zabronic/przepuscic (accept, deny. reject) wchodzi (-I) wychodzi (-O) przez któryś z interfejsów lub jest przekazywany z jednego do drugiego (-F)
2. Na jakim interfejsie sie odbywa (-W) lub (-V)
3. Jakiego typu dotyczy tcp, udp, icmp (-P) [jesli to podamy mozeny zdefiniowac porty]
4. Jaki/e jest/są adresy i porty źródła ruchu -S IP/maska port
5. Jaki/e jest/są adresy i porty docelowe -D IP/maska port
większość parametrow jest opcjonalna, jesli nie jest podany jakiś przyjmowana jest najbardziej ogólna wartość.
Np najogolniejsza reguła przepuszczająca:
Więcej znajdziesz wiesz gdzie.
