Neue Funktion purge_geoblock_rules() entfernt per 'iptables -S <chain>' ALLE
Regeln mit '--match-set <name> src' (LOG wie DROP), unabhaengig von
Proto/Port/Variante. Das Loeschkommando wird per shlex direkt aus der
-S-Ausgabe rekonstruiert, damit --log-prefix inkl. Leerzeichen exakt passt.
- --apply purged jetzt vor dem Neu-Setzen der Regeln, aber erst NACH dem
atomaren Befuellen des ipsets -> kein Traffic-Loch waehrend des
ipdeny-Downloads.
- --remove nutzt denselben Purge statt der bisherigen varianten-basierten
Loeschung -> keine verwaisten Regeln mehr, wenn sich ports/protocol
zwischen zwei Laeufen geaendert haben.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>