Перейти к содержимому
Калькуляторы

iptables notrack

Добрый день форумчане. Подскажите по такому вопросу, на тазике бегают белые и натятся серые подсети, в ipset-ах allow_ip-сет бля белых адресов, allownat_ip соответственно для серых, хочу чтоб соединения белых адресов не попадали в коннтрак

сделал

-A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allow_ip src -j ACCEPT
-A FORWARD -i ens3f0 -o ens3f1 -m set --match-set allow_ip dst -j ACCEPT
-A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allownat_ip src -j ACCEPT

-A PREROUTING -m set --match-set allow_ip src,dst -j NOTRACK

но просматривая таблицу коннтракта вижу свой ип в ней
conntrack -L | grep 176.ххх.ххх.хх это так и должно быть, или я не то правило в raw написал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ты же поди туда по ссш зашёл, вот оно и попало в таблицу, или там прямо 100500 твоих записей?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

тест гоняю с одной машины, захожу с другой .

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@kid79 

Я бы для начала правило -match-set allow_ip src,dst разбил на 2 отдельных, с src и dst.

А дальше вообще set нафиг убрать из правила, у вас IP адреса же каким-то блоком существуют, не отдельные же выданы клиентам?

Сделайте notrack для всего блока 176.хх.хх/yy

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

принял. сделаю отпишусь после проверки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

похоже решение по подсетям верное
A PREROUTING -s 176.ххх.ххх.0/24 -i ens3f1 -j NOTRACK

conntrack -L | grep 176.ххх.ххх.хх  | wc -l показывает снижение количества записей в коннтарк

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Еще правило нужно для другой стороны  -d 176.ххх.ххх.0/24

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас