kid79 Опубликовано 11 июля, 2018 · Жалоба Добрый день форумчане. Подскажите по такому вопросу, на тазике бегают белые и натятся серые подсети, в ipset-ах allow_ip-сет *** белых адресов, allownat_ip соответственно для серых, хочу чтоб соединения белых адресов не попадали в коннтрак сделал -A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allow_ip src -j ACCEPT -A FORWARD -i ens3f0 -o ens3f1 -m set --match-set allow_ip dst -j ACCEPT -A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allownat_ip src -j ACCEPT -A PREROUTING -m set --match-set allow_ip src,dst -j NOTRACK но просматривая таблицу коннтракта вижу свой ип в ней conntrack -L | grep 176.ххх.ххх.хх это так и должно быть, или я не то правило в raw написал? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
Ivan_83 Опубликовано 11 июля, 2018 · Жалоба Ты же поди туда по ссш зашёл, вот оно и попало в таблицу, или там прямо 100500 твоих записей? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
kid79 Опубликовано 11 июля, 2018 · Жалоба тест гоняю с одной машины, захожу с другой . Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
kayot Опубликовано 11 июля, 2018 · Жалоба @kid79 Я бы для начала правило -match-set allow_ip src,dst разбил на 2 отдельных, с src и dst. А дальше вообще set нафиг убрать из правила, у вас IP адреса же каким-то блоком существуют, не отдельные же выданы клиентам? Сделайте notrack для всего блока 176.хх.хх/yy Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
kid79 Опубликовано 12 июля, 2018 · Жалоба принял. сделаю отпишусь после проверки. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
kid79 Опубликовано 12 июля, 2018 · Жалоба похоже решение по подсетям верное A PREROUTING -s 176.ххх.ххх.0/24 -i ens3f1 -j NOTRACK conntrack -L | grep 176.ххх.ххх.хх | wc -l показывает снижение количества записей в коннтарк Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
kayot Опубликовано 12 июля, 2018 · Жалоба Еще правило нужно для другой стороны -d 176.ххх.ххх.0/24 Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...