Si estamos en el gran quilombo (como yo) de necesitar entender un fw de la p**a madre, con 18k lineas (sin comentarios ni lineas en blanco), un diagrama de flujo (flow chart) con la estructura de las reglas, puede ser muy util.
Para eso, estoy utilizano la herramienta iptables-map de wodny que encontre en bitbucket.org, que analiza las reglas en produccion, las parsea en formato dot para ser posteriormente graficadas con dot (graphviz)
El modo de utilizacion es muy simple.
Descargamos la ultima version (al dia de hoy, 14Jul2013) es 5a02ecc97998
root@proxy /tmp/ # wget -nv https://bitbucket.org/wodny/iptables-map/get/5a02ecc97998.zip
2013-07-14 17:29:43 URL:https://bitbucket.org/wodny/iptables-map/get/5a02ecc97998.zip [1558] -> "5a02ecc97998.zip"
Descomprimimos el .zip
root@proxy /tmp/ # unzip 5a02ecc97998.zip
Archive: 5a02ecc97998.zip
inflating: wodny-iptables-map-5a02ecc97998/.hg_archival.txt
inflating: wodny-iptables-map-5a02ecc97998/README.txt
inflating: wodny-iptables-map-5a02ecc97998/iptables-transitions.py
entramos en el directorio y ejecutamos iptables-save (para realizar un dump de las reglas en produccion), la parseamos con iptables-transitions.py, y la salida, la enviamos a dot para generar el grafico correspondiente
root@proxy /tmp/ # cd wodny-iptables-map-5a02ecc97998/
root@proxy /tmp/wodny-iptables-map-5a02ecc97998/ # iptables-save|./iptables-transitions.py | dot -Tpng >| graph.png
Esto, genera una salida como la siguiente
iptables-map: https://bitbucket.org/wodny/iptables-map
graphviz : http://www.graphviz.org/