Перейти к содержимому
Калькуляторы

iptables notrack

Добрый день форумчане. Подскажите по такому вопросу, на тазике бегают белые и натятся серые подсети, в ipset-ах allow_ip-сет *** белых адресов, allownat_ip соответственно для серых, хочу чтоб соединения белых адресов не попадали в коннтрак

сделал

-A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allow_ip src -j ACCEPT
-A FORWARD -i ens3f0 -o ens3f1 -m set --match-set allow_ip dst -j ACCEPT
-A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allownat_ip src -j ACCEPT

-A PREROUTING -m set --match-set allow_ip src,dst -j NOTRACK

но просматривая таблицу коннтракта вижу свой ип в ней
conntrack -L | grep 176.ххх.ххх.хх это так и должно быть, или я не то правило в raw написал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ты же поди туда по ссш зашёл, вот оно и попало в таблицу, или там прямо 100500 твоих записей?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

@kid79 

Я бы для начала правило -match-set allow_ip src,dst разбил на 2 отдельных, с src и dst.

А дальше вообще set нафиг убрать из правила, у вас IP адреса же каким-то блоком существуют, не отдельные же выданы клиентам?

Сделайте notrack для всего блока 176.хх.хх/yy

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

похоже решение по подсетям верное
A PREROUTING -s 176.ххх.ххх.0/24 -i ens3f1 -j NOTRACK

conntrack -L | grep 176.ххх.ххх.хх  | wc -l показывает снижение количества записей в коннтарк

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Еще правило нужно для другой стороны  -d 176.ххх.ххх.0/24

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.