iptables: фрагментированные пакеты (помогите советом)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

SOF_1
Сообщения: 19

iptables: фрагментированные пакеты

Сообщение SOF_1 »

Подскажите, возможно ли настроить ядро или систему (дебиан), чтобы пакеты были сначала собраны а потом обработаны по правилам iptables
Спасибо сказали:
neru_dead
Сообщения: 331
ОС: Debian Etch

Re: iptables: фрагментированные пакеты

Сообщение neru_dead »

Ответ на задаваемый мой когда-то вопрос с другого форума:
R
Блокирует если не используется connection tracking(conntrack).
Не блокирует только тогда, когда используется conntrack(ip_contrack или nf_conntrack в новых ядрах) потому, что conntrack собирает фрагменты пакетов перед тем как направляет пакет на вход фильтра NeFilter.
Ньюанс в том, что NAT завязан на механизм conntrack. Поэтому при указании правила -j SNAT, -j DNAT или -j NETMAP автоматически загружаются модули conntrack, которые собирают фрагментированные пакеты, поэтому Netfilter не видит фрагментированные пакеты, а видит уже собранные. Поэтому --fragment(-f) не работает одновременно с NAT и/или conntrack.
Debian GNU/Linux 4.0
Registered User # 410887
Спасибо сказали:
SOF_1
Сообщения: 19

Re: iptables: фрагментированные пакеты

Сообщение SOF_1 »

спасибо за ответ, а то что-то инфы по этому нигде найти не мог
Спасибо сказали: