Мало документации о постановки пакетов в очередь в iptables. Как он работает? Где можно найти подробную документацию об этом действии. Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?
Куда вставить правило для NeTAMS, что бы далее можно было еще использовать дополнительную фильтрацию пакетов.
Я ставлю правило перед остальными, и такое ощущение, что очередь сразу проходит из программы на прямую и дальнейшие правила не работают.
Iptables -j QUEUE (Возвращается ли очередь?)
Модераторы: SLEDopit, Модераторы разделов
-
Uncle_Theodore
- Сообщения: 3339
- ОС: Slackware 12.2, ArchLinux 64
Re: Iptables -j QUEUE
minder писал(а): ↑04.04.2007 20:06Мало документации о постановки пакетов в очередь в iptables. Как он работает? Где можно найти подробную документацию об этом действии. Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?
Куда вставить правило для NeTAMS, что бы далее можно было еще использовать дополнительную фильтрацию пакетов.
Я ставлю правило перед остальными, и такое ощущение, что очередь сразу проходит из программы на прямую и дальнейшие правила не работают.
Я думаю, можно начать с чтения
man libipq
на Вашей машине или тут.
http://www.die.net/doc/linux/man/man3/libipq.3.html
-
minder
- Сообщения: 331
- ОС: AIX, Solaris,RHEL,SLES,Gentoo
Re: Iptables -j QUEUE
Спасибо, разобрался.
Программа выносит вердикт ACCEPT или DROP, поэтому дальнейшие правила не использовались.
Нужно правило перенести в другую таблицу.
Программа выносит вердикт ACCEPT или DROP, поэтому дальнейшие правила не использовались.
Нужно правило перенести в другую таблицу.
-
DJon
- Сообщения: 76
- ОС: OpenSUSE 10.3
Re: Iptables -j QUEUE
Возращаются ли пакеты после обработки пользовательской программой обратно продолжать прохождение цепочек?
Как это "возращаются"? Ведь они сначала проходят iptables и если прошли, то уж прошли...
Может это другие пакеты от программы идут в сеть и тогда iptables их ловит (правда на другие правила) ?
СисАдмин - это, в первую очередь, "творческая личность" и только потом "пьяная скотина" ...
-
Alexxx
- Сообщения: 892
- Статус: --==XXX==--
- ОС: Archlinux current
Re: Iptables -j QUEUE
Но в документации к NeTAMS сказано, что не надо вручную вставлять цепочки в iptables, NeTAMS это делает сам, при выборе соответствующего data-source...
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: Iptables -j QUEUE
Надо примерно так:
/etc/netams.cfg
Вообще, в доках нетамса все подробно описано, как все происходит. Ну вкратце могу сказать: если в политиках нетамса есть правила fw-policy, то вернется или нет пакет из очереди в iptables зависит от этой самой поитики. Если же нет fw-policy или пройдя все политики пакет получил ACCEPT, то такие пакеты будут возвращаться обратно и можно дальше ими рулить. Правила QUEUE для нетамса желательно ставить первыми в таблице
/etc/netams.cfg
Код: Выделить всё
service data-source 1
type ip-traffic
source ipq
rule 0 "FORWARD -j QUEUE"Вообще, в доках нетамса все подробно описано, как все происходит. Ну вкратце могу сказать: если в политиках нетамса есть правила fw-policy, то вернется или нет пакет из очереди в iptables зависит от этой самой поитики. Если же нет fw-policy или пройдя все политики пакет получил ACCEPT, то такие пакеты будут возвращаться обратно и можно дальше ими рулить. Правила QUEUE для нетамса желательно ставить первыми в таблице
-
minder
- Сообщения: 331
- ОС: AIX, Solaris,RHEL,SLES,Gentoo
Re: Iptables -j QUEUE
Покажите мне пожалуйста где именно там написано, что в iptables не надо вставлять цепочки, а то я наверное слепой. Как раз наоборот:
"ipq
пакеты будут заворачиваться в программу и она может отдать или не отдать их системе обратно. Используется библиотека libipq.
Для работы должен быть загружен модуль ip_queue (modprobe ip_queue). Чтобы активировать передачу пакетов из ядра, необходимо задать это в firewall, например командой:
iptables -A FORWARD -j QUEUE ..."
Я не понял, зачем использовать fw-policy в NeTAMS, если этот самый файервол (iptables) уже стоит и настроен. Поэтому я им не пользуюсь. Какой смысл, в том что задашь правила в программе, а она их вставит в iptables. Уж лучше я сам впишу как надо, а ей передам уже те пакеты, которые нужно (напр. локальный трафик мне не нужно считать).
Я вписал в таблица mangle в INPUT и POSTROUTING. Вроде все работает.
-
yanik
- Сообщения: 85
- ОС: Gentoo
Re: Iptables -j QUEUE
Подскажи какие ты вписывал правила, потому как у меня ну никак не хочет правильно делить скорость ((((
-
SyCraft
- Сообщения: 8
- ОС: ubuntu
Re: Iptables -j QUEUE
попробуй TraffPro, работает с тойже цепочкой. Только нет необходимости настраивать через telnet
Сделай то что хочешь из того что нравится!