论坛风格切换切换到宽版
  • 1133阅读
  • 6回复

[问题求助]iptables 的raw表在实际环境中有什么好的功用? [复制链接]

上一主题 下一主题
离线nxbbs.
 
发帖
2019
C币
-139325
威望
383
贡献值
1
银元
-4
铜钱
4555
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
man了一下,稀里糊涂的,不经过连接跟踪模块,有什么实际的功用吗?大.家.有谁用过?[成人用品]

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线hahasky.
发帖
2098
C币
-152332
威望
389
贡献值
1
银元
-2
铜钱
4637
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
Re:iptables
raw table support (required for NOTRACK/TRACE)
    在iptables中添加一个'raw'表,该表在netfilter框架中非常靠前,并在PREROUTING和OUTPUT链上有钩子,从而可以对收到的数据包在连接跟踪前进行处理

增加raw表,在其他表处理之前,-j NOTRACK跳过其它表处理
状态除了以前的四个还增加了一个UNTRACKED
例如:
可以使用 “NOTRACK” target 允许规则指定80端口的包不进入链接跟踪/NAT子系统

iptables -t raw -A PREROUTING -d 1.2.3.4 -p tcp --dport 80 -j NOTRACK
iptables -t raw -A PREROUTING -s 1.2.3.4 -p tcp --sport 80 -j NOTRACK
iptables -A FORWARD -m state --state UNTRACKED -j ACCEPT

注意的是一旦notrack了,就无法MASQUERD 了
对于防火墙后面有webserver,而且还要有公网IP的情况适用

离线wshsky.
发帖
2033
C币
-263032
威望
340
贡献值
2
银元
-3
铜钱
4321
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
Re:iptables


QUOTE:原帖由 剑次狼 于 2009-1-15 22:30 发表
raw table support (required for NOTRACK/TRACE)
    在iptables中添加一个'raw'表,该表在netfilter框架中非常靠前,并在PREROUTING和OUTPUT链上有钩子,从而可以对收到的数据包在连接跟踪前进行处理

增加ra ...

相对实用的不是很多,只有一些要求比较的苛刻的时候才会用

离线on99.
发帖
2137
C币
-60177
威望
414
贡献值
1
银元
-3
铜钱
4822
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
Re:iptables


QUOTE:原帖由 kns1024wh 于 2009-1-15 23:38 发表

相对实用的不是很多,只有一些要求比较的苛刻的时候才会用

是的,在以前版本没有的,应该是作为一个特殊需求提出的。

离线03112.
发帖
2019
C币
-198744
威望
384
贡献值
1
银元
-1
铜钱
4562
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
Re:iptables
不进入连接跟踪子系统就怎么了,比较”苛刻的时候“又何解?请明解,谢谢!

离线豆芽.
发帖
2088
C币
-235103
威望
411
贡献值
1
银元
-3
铜钱
4793
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
Re:iptables


QUOTE:原帖由 chinaglwo 于 2009-6-3 18:05 发表
iptables -t raw -A PREROUTING -d 1.2.3.4 -p tcp --dport 80 -j NOTRACK

我用了这条之后,80端口都不通了,是怎么回事。

4楼最后的命令用了吗?

离线snakeart.
发帖
2156
C币
-198401
威望
397
贡献值
1
银元
-7
铜钱
4855
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
Re:iptables
从来没有用过。
mangle都没用过。
快速回复
限100 字节
批量上传需要先选择文件,再选择上传
 
上一个 下一个