FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.LINUX
Присутствуют сообщения из эхоконференции RU.LINUX с датами от 24 Jan 02 06:01:34 до 11 Mar 24 23:35:09, всего сообщений: 8277
= Сообщение: 5701 из 8277 ========================================= RU.LINUX = От : Anton Gorlov 2:5059/37 10 Apr 19 16:11:12 Кому : Michael Dukelsky 10 Apr 19 16:11:12 Тема : iptables FGHI : area://RU.LINUX?msgid=2:5059/37@FidoNet+5cadec03 На : area://RU.LINUX?msgid=2:5020/1042+5cacb876 = Кодировка сообщения определена как: CP866 ================================== Ответ: area://RU.LINUX?msgid=2:5020/1042+5cae0dc0 ============================================================================== Привет Michael!
09 апр 19 года (а было тогда 17:50) Michael Dukelsky в своем письме к All писал:
MD> Привет, All!
MD> В iptables есть ветка forward_int. В частности, в этой ветке есть MD> строчки
....
MD> -A forward_int -s x.x.x.x/nn -o br0 -p tcp -m tcp --dport 443 -m MD> conntrack --ctstate NEW -j ACCEPT -A forward_int -s x.x.x.x/nn -o br0 MD> -p udp -m udp --dport 443 -m conntrack --ctstate NEW -j ACCEPT MD> ... MD> -A forward_int -j LOG --log-prefix "FWD-INT-ILL-ROUTING " MD> --log-tcp-options --log-ip-options --log-uid
....
MD> При этом адреса SRC=y.y.y.y лежат в диапазоне x.x.x.x/nn, указанном в MD> iptables. MD> Что это значит? Почему пакеты просачиваются через фильтр?
Потому, что под -A forward_int -s x.x.x.x/nn -o br0 -p tcp -m tcp --dport 443 -m conntrack --ctstate NEW -j ACCEPT
попадают только пакеты со статусом "NEW",а все остальные соотвественно в
-A forward_int -j LOG --log-prefix "FWD-INT-ILL-ROUTING " --log-tcp-options --log-ip-options --log-uid и дальше.
|
|