'chain' akzeptiert jetzt eine komma-getrennte Liste. Noetig, wenn der geschuetzte
Dienst hinter einer Firewall/einem Router liegt (Portweiterleitung/DNAT): solcher
Traffic laeuft durch die FORWARD-Chain und wird von einer reinen INPUT-Regel nie
gesehen. "chain = INPUT, FORWARD" deckt beide Wege ab.
- load_config: cfg["chain"] -> cfg["chains"] (Liste), Default ["INPUT"].
- apply/purge/set_iptables_rules/reassert/status/Watchdog arbeiten ueber alle
konfigurierten Chains. geoblock_rules_on_top aggregiert (on_top nur, wenn in
JEDER Chain oben; present, wenn in mindestens einer vorhanden) -- neuer Helper
_chain_rules_position() prueft je Chain. --status zeigt Position pro Chain.
- Doku: geoblock.ini.example + README-Abschnitt "INPUT vs FORWARD" (inkl.
DNAT-Diagnose und Endian-Hinweis).
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>