iptables: фрагментированные пакеты (помогите советом)
Модератор: Bizdelnick
-
SOF_1
- Сообщения: 19
iptables: фрагментированные пакеты
Подскажите, возможно ли настроить ядро или систему (дебиан), чтобы пакеты были сначала собраны а потом обработаны по правилам iptables
-
neru_dead
- Сообщения: 331
- ОС: Debian Etch
Re: iptables: фрагментированные пакеты
Ответ на задаваемый мой когда-то вопрос с другого форума:
R
Блокирует если не используется connection tracking(conntrack).
Не блокирует только тогда, когда используется conntrack(ip_contrack или nf_conntrack в новых ядрах) потому, что conntrack собирает фрагменты пакетов перед тем как направляет пакет на вход фильтра NeFilter.
Ньюанс в том, что NAT завязан на механизм conntrack. Поэтому при указании правила -j SNAT, -j DNAT или -j NETMAP автоматически загружаются модули conntrack, которые собирают фрагментированные пакеты, поэтому Netfilter не видит фрагментированные пакеты, а видит уже собранные. Поэтому --fragment(-f) не работает одновременно с NAT и/или conntrack.
Debian GNU/Linux 4.0
Registered User # 410887
Registered User # 410887
-
SOF_1
- Сообщения: 19
Re: iptables: фрагментированные пакеты
спасибо за ответ, а то что-то инфы по этому нигде найти не мог