免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 18325 | 回复: 18
打印 上一主题 下一主题

[网络管理] 关于IPTABLES 各种MARK 功能的用法........... [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-08-04 11:39 |只看该作者 |倒序浏览
iptalbes 的有多个MARK 模块..用法各不相同..一直没有完全明白..希望高手解释一下各功能的使用及区别....
-m mark
-m connmark
-j MARK
-j CONNMARK
-j CONNSECMARK
-j SECMARK

论坛徽章:
0
2 [报告]
发表于 2010-08-04 11:42 |只看该作者
小写的是数据包匹配模块,大写的是数据包修改模块

带 CONN 的是连接的标记,不带的是标记数据包的

带 SEC 的是用于处理 IPSEC 数据的,不带的是处理一般数据的

论坛徽章:
0
3 [报告]
发表于 2010-08-04 13:41 |只看该作者
白金大哥几句就概括了大的方向...利害啊...

CONNMARK target options:
  --set-xmark value[/ctmask]    Zero mask bits and XOR ctmark with value
  --save-mark [--ctmask mask] [--nfmask mask]
                                Copy ctmark to nfmark using masks
  --restore-mark [--ctmask mask] [--nfmask mask]
                                Copy nfmark to ctmark using masks
  --set-mark value[/mask]       Set conntrack mark value
  --save-mark [--mask mask]     Save the packet nfmark in the connection
  --restore-mark [--mask mask]  Restore saved nfmark value
  --and-mark value              Binary AND the ctmark with bits
  --or-mark value               Binary OR  the ctmark with bits
  --xor-mark value              Binary XOR the ctmark with bits


在这个模块中..--save-mark,--set-mark,--restore-mark
这些常用的..如何用..有什么区别呢??搞不明白

论坛徽章:
59
2015七夕节徽章
日期:2015-08-24 11:17:25ChinaUnix专家徽章
日期:2015-07-20 09:19:30每周论坛发贴之星
日期:2015-07-20 09:19:42ChinaUnix元老
日期:2015-07-20 11:04:38荣誉版主
日期:2015-07-20 11:05:19巳蛇
日期:2015-07-20 11:05:26CU十二周年纪念徽章
日期:2015-07-20 11:05:27IT运维版块每日发帖之星
日期:2015-07-20 11:05:34操作系统版块每日发帖之星
日期:2015-07-20 11:05:36程序设计版块每日发帖之星
日期:2015-07-20 11:05:40数据库技术版块每日发帖之星
日期:2015-07-20 11:05:432015年辞旧岁徽章
日期:2015-07-20 11:05:44
4 [报告]
发表于 2010-08-04 14:36 |只看该作者
自己配置防火墙策略必须得懂这些。

论坛徽章:
0
5 [报告]
发表于 2010-08-04 15:00 |只看该作者
白金大哥几句就概括了大的方向...利害啊...



在这个模块中..--save-mark,--set-mark,--restore-mark  ...
Oumulong 发表于 2010-08-04 13:41

  --set-mark value[/mask]       Set conntrack mark value
  --save-mark [--mask mask]     Save the packet nfmark in the connection
  --restore-mark [--mask mask]  Restore saved nfmark value

就像描述中说的一样
--set-mark 是直接设置连接中的 mark(注意,不是设置数据包的)
--save-mark 是把数据包中的 mark 设置到连接中
--restore-mark 是把连接中的 mark 设置到数据包中

具体这些功能有什么意义呢?看如下规则

  1. iptables -t mangle -A INPUT -m state --state NEW-j MARK --set-mark 1
  2. iptables -t mangle -A INPUT -j CONNMARK --save-mark
  3. iptables -t mangle -A INPUT -j CONNMARK --restore-mark
复制代码
虽然只匹配了每个连接的第一个包,但通过后面两个操作,使得这个连接的每个包都被设置成了 MARK 1

这个功能在 ipp2p 结合 tc 进行限速时特别有用
http://www.ipp2p.org/docu_en.html#example

论坛徽章:
0
6 [报告]
发表于 2010-08-04 15:02 |只看该作者
学习了

论坛徽章:
20
CU大牛徽章
日期:2013-03-13 15:29:072015亚冠之阿尔希拉尔
日期:2015-09-12 09:33:562015年亚冠纪念徽章
日期:2015-09-22 17:12:202015亚冠之本尤德科
日期:2015-10-29 16:18:18神斗士
日期:2015-11-23 13:37:23青铜圣斗士
日期:2015-12-07 10:14:28平安夜徽章
日期:2015-12-26 00:06:3015-16赛季CBA联赛之佛山
日期:2016-01-18 08:59:06shanzhi
日期:2016-06-17 17:59:3115-16赛季CBA联赛之同曦
日期:2016-11-03 14:43:552015七夕节徽章
日期:2015-08-21 11:06:17丑牛
日期:2014-12-30 16:06:17
7 [报告]
发表于 2010-08-04 15:39 |只看该作者
路过,学习

论坛徽章:
0
8 [报告]
发表于 2010-08-04 16:40 |只看该作者
总算明白这个功能在对包和连接作标记的应用了.....


再次非常感谢白金大哥..................

趁热打铁....下现几个项的应用呢...............

--and-mark value              Binary AND the ctmark with bits
  --or-mark value               Binary OR  the ctmark with bits
  --xor-mark value              Binary XOR the ctmark with bits
--set-xmark value[/ctmask]

论坛徽章:
0
9 [报告]
发表于 2010-08-04 16:41 |只看该作者
自己去研究吧,呵呵

论坛徽章:
0
10 [报告]
发表于 2010-08-04 16:45 |只看该作者
对于限速来说...包肯定是在某一个连接中...


就象之前我用IPTABLES L7标记文件大小限制速度..那就应该用CONNMARK了..这是对整个连接的包进行限速成了...也正是我们需要的..


但白金大哥说过..L7本身就有连接跟踪的作用..而IP2PP没有...所以得通过上面的方式..转换成第个包...

作了个小节....呵
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP