kid79 Posted July 11, 2018 Добрый день форумчане. Подскажите по такому вопросу, на тазике бегают белые и натятся серые подсети, в ipset-ах allow_ip-сет *** белых адресов, allownat_ip соответственно для серых, хочу чтоб соединения белых адресов не попадали в коннтрак сделал -A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allow_ip src -j ACCEPT -A FORWARD -i ens3f0 -o ens3f1 -m set --match-set allow_ip dst -j ACCEPT -A FORWARD -i ens3f1 -o ens3f0 -m set --match-set allownat_ip src -j ACCEPT -A PREROUTING -m set --match-set allow_ip src,dst -j NOTRACK но просматривая таблицу коннтракта вижу свой ип в ней conntrack -L | grep 176.ххх.ххх.хх это так и должно быть, или я не то правило в raw написал? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Ivan_83 Posted July 11, 2018 Ты же поди туда по ссш зашёл, вот оно и попало в таблицу, или там прямо 100500 твоих записей? Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kid79 Posted July 11, 2018 тест гоняю с одной машины, захожу с другой . Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kayot Posted July 11, 2018 @kid79 Я бы для начала правило -match-set allow_ip src,dst разбил на 2 отдельных, с src и dst. А дальше вообще set нафиг убрать из правила, у вас IP адреса же каким-то блоком существуют, не отдельные же выданы клиентам? Сделайте notrack для всего блока 176.хх.хх/yy Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kid79 Posted July 12, 2018 принял. сделаю отпишусь после проверки. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kid79 Posted July 12, 2018 похоже решение по подсетям верное A PREROUTING -s 176.ххх.ххх.0/24 -i ens3f1 -j NOTRACK conntrack -L | grep 176.ххх.ххх.хх | wc -l показывает снижение количества записей в коннтарк Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
kayot Posted July 12, 2018 Еще правило нужно для другой стороны -d 176.ххх.ххх.0/24 Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...