亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
最近訪問板塊 發(fā)新帖
查看: 15415 | 回復(fù): 7
打印 上一主題 下一主題

[網(wǎng)絡(luò)管理] iptables中mangle和filter中的forward有什么區(qū)別? [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2007-08-17 18:35 |只看該作者 |倒序?yàn)g覽
這幾天研究iptables,可是不太明白mangle表是做什么用的,在什么情況下才會(huì)用到這個(gè)表呢?還有filter表中的FORWARD。如果用iptables做策略上網(wǎng),如果要做限制應(yīng)該在哪個(gè)表里面做呢?版主的那個(gè)貼子看了不太明白,請(qǐng)大家通俗的講講,謝謝!

論壇徽章:
5
IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-23 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-24 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-12 06:20:00
2 [報(bào)告]
發(fā)表于 2007-08-17 18:39 |只看該作者
mangle表,一般是對(duì)數(shù)據(jù)包進(jìn)行修改用的。
通?梢栽趂ilter的forward鏈做,當(dāng)然你一定要在mangle里做也不是不可以,但是他們過濾的位置不一樣的。
具體的參見IPTABLES指南。

論壇徽章:
0
3 [報(bào)告]
發(fā)表于 2007-08-17 20:06 |只看該作者
[root@yxlas43 ~]# iptables  -vnL  FORWARD
Chain FORWARD (policy DROP 1 packets, 57 bytes)
pkts bytes target     prot opt in     out     source               destination
25545 3145K ACCEPT     0    --  *      *       172.16.15.253        0.0.0.0/0
    1   536 DROP       tcp  --  *      *       172.16.0.0/16        0.0.0.0/0           ctstate INVALID
  588 31152 DROP       tcp  --  *      *       172.16.0.0/16        0.0.0.0/0           #conn/32 > 100
    0     0 DROP       udp  --  *      *       172.16.1.33          0.0.0.0/0           udp spts:10240:65535
    0     0 DROP       tcp  --  *      *       172.16.1.33          0.0.0.0/0           tcp spts:10240:65535
48633 3113K DROP       tcp  --  *      *       172.16.1.33          0.0.0.0/0           tcp dpts:10240:65535
44245 3998K DROP       udp  --  *      *       172.16.1.33          0.0.0.0/0           udp dpts:10240:65535
    0     0 DROP       0    --  *      *       0.0.0.0/0            219.129.216.193
    0     0 DROP       0    --  *      *       0.0.0.0/0            125.91.6.111
    0     0 DROP       0    --  *      *       0.0.0.0/0            125.91.6.36
   39  2304 DROP       0    --  *      *       0.0.0.0/0            60.190.31.10
38238 5620K DROP       0    --  *      *       0.0.0.0/0            0.0.0.0/0           ipp2p v0.8.1_rc1 --kazaa --gnu --edk --dc --bit --apple --soul --winmx --ares
  35M   22G eth0_fwd   0    --  eth0   *       0.0.0.0/0            0.0.0.0/0
  28M   20G eth1_fwd   0    --  eth1   *       0.0.0.0/0            0.0.0.0/0
  871 42100 Reject     0    --  *      *       0.0.0.0/0            0.0.0.0/0
  871 42100 reject     0    --  *      *       0.0.0.0/0            0.0.0.0/0
[root@yxlas43 ~]# iptables -t mangle -vnL PREROUTING
Chain PREROUTING (policy ACCEPT 63M packets, 42G bytes)
pkts bytes target     prot opt in     out     source               destination
1717 96543 ACCEPT     udp  --  *      *       172.16.15.253        0.0.0.0/0
37595 4696K ACCEPT     0    --  *      *       172.16.15.253        0.0.0.0/0
329K  301M DROP       0    --  *      *       0.0.0.0/0            0.0.0.0/0           ctstate INVALID
599K   40M DROP       tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           #conn/32 > 100
607K   41M DROP       udp  --  *      *       0.0.0.0/0            0.0.0.0/0           udp spts:10240:65535
  63M   42G tcpre      0    --  *      *       0.0.0.0/0            0.0.0.0/0
應(yīng)該是同樣的策略,但在不同的表中得到的結(jié)果卻不同?

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2007-08-17 20:25 |只看該作者
由這張圖可不可以這樣認(rèn)為mangle表中的PREROUTING要先于nat 表中的PREROUTING 和 filter表中的FORWARD的呢?

bridge3b.png (25.93 KB, 下載次數(shù): 103)

bridge3b.png

論壇徽章:
5
IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-23 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-24 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-12 06:20:00
5 [報(bào)告]
發(fā)表于 2007-08-17 22:02 |只看該作者
應(yīng)該是的。

論壇徽章:
0
6 [報(bào)告]
發(fā)表于 2007-08-17 22:26 |只看該作者
謝謝ssffzz1

論壇徽章:
0
7 [報(bào)告]
發(fā)表于 2007-08-17 23:54 |只看該作者
原帖由 5639863 于 2007-8-17 20:25 發(fā)表
由這張圖可不可以這樣認(rèn)為mangle表中的PREROUTING要先于nat 表中的PREROUTING 和 filter表中的FORWARD的呢?

PREROUTING 和 FORWARD 沒有可比性,PREROUTING 一定先于 FORWARD
你應(yīng)該問:mangle 的 PREROUTING 是否優(yōu)先于 nat 的 PREROUTING?
或者:mangle 的 FORWARD 是否優(yōu)先于 filter 的 FORWARD?
答案是:是的

從 netfilter 的內(nèi)核代碼看,各個(gè)處理流程的優(yōu)先級(jí)如下

  1. enum nf_ip_hook_priorities {
  2.         NF_IP_PRI_FIRST = INT_MIN,
  3.         NF_IP_PRI_CONNTRACK = -200,
  4.         NF_IP_PRI_BRIDGE_SABOTAGE_FORWARD = -175,
  5.         NF_IP_PRI_MANGLE = -150,
  6.         NF_IP_PRI_NAT_DST = -100,
  7.         NF_IP_PRI_BRIDGE_SABOTAGE_LOCAL_OUT = -50,
  8.         NF_IP_PRI_FILTER = 0,
  9.         NF_IP_PRI_NAT_SRC = 100,
  10.         NF_IP_PRI_LAST = INT_MAX,
  11. };
復(fù)制代碼

可見,nat 在 mangle 之后,而 nat 中又有 NAT_DST(PREROUTING)和 NAT_SRC(POSTROUTING)
其他部分優(yōu)先級(jí)見上面的枚舉結(jié)構(gòu)

[ 本帖最后由 platinum 于 2007-8-18 08:18 編輯 ]

論壇徽章:
0
8 [報(bào)告]
發(fā)表于 2007-08-20 11:39 |只看該作者
謝謝,看來我對(duì)IPTABLES還是很不了解啊。謝謝指正!
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP