免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 5256 | 回复: 8
打印 上一主题 下一主题

[网络管理] iptables connbytes 模块使用? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-06-28 15:20 |只看该作者 |倒序浏览
本帖最后由 bfz814 于 2010-06-28 15:21 编辑

iptables 1.4.2  版本
  1. [root@bfz ~]# iptables -t mangle -A PREROUTING -m connbytes --connbytes 1000:10000 --connbytes-dir both --connbytes-mode bytes -j DROP
  2. iptables: No chain/target/match by that name
复制代码
这是为什么?  添加到别的chain 也说 没有No chain/target/match by that name

论坛徽章:
0
2 [报告]
发表于 2010-06-28 16:34 |只看该作者
# find /lib/modules -name "*_connbytes*"
如果没有,就是内核没有相应模块可以使用

论坛徽章:
0
3 [报告]
发表于 2010-06-28 16:43 |只看该作者
回复 2# platinum


  嗯 ,知道了   的确是内核没有支持!{:3_180:}

论坛徽章:
0
4 [报告]
发表于 2010-06-29 16:53 |只看该作者
回复 2# platinum


    iptables -t mangle -A PREROUTING -m connbytes --connbytes 1000:10000 --connbytes-dir both --connbytes-mode bytes -j DROP

版主, 请问这句话我应该怎么理解?

论坛徽章:
0
5 [报告]
发表于 2010-06-29 17:01 |只看该作者
匹配所有接触到 Linux 的数据包,当某个连接传输了 1000 到 10000 字节的时候(双向),这个数据包被丢弃

这个策略的逻辑是有问题的,因为一旦被 DROP ,就无法再突破 10000 而继续 ACCEPT 了

论坛徽章:
0
6 [报告]
发表于 2010-06-29 17:04 |只看该作者
回复 5# platinum


    哦 也就是说限制一个连接传输数据的最多传输1000-10000字节(双向),如果超过10000就会DROP这个数据包  

这么说对么?

论坛徽章:
0
7 [报告]
发表于 2010-06-29 17:08 |只看该作者
本帖最后由 bfz814 于 2010-06-29 17:10 编辑
匹配所有接触到 Linux 的数据包,当某个连接传输了 1000 到 10000 字节的时候(双向),这个数据包被丢弃
...
platinum 发表于 2010-06-29 17:01



    1000到10000 时候丢弃 数据包?  这个不懂!


还是没有懂 connbytes 模块的作用 ,希望版主解惑!! 感谢

论坛徽章:
0
8 [报告]
发表于 2010-06-29 17:16 |只看该作者
回复  platinum


    哦 也就是说限制一个连接传输数据的最多传输1000-10000字节(双向),如果超过10 ...
bfz814 发表于 2010-06-29 17:04


match 的目的是匹配
你匹配的范围是 both 双向,1000:10000 的范围,匹配到的动作是 DROP
你的逻辑是想匹配双向已经传输了 1000 到 10000 字节的连接,然后阻断它

就好比 limit 模块,很多人去用 -m limit --limit 1/s -j ACCEPT,这个逻辑是错误的

论坛徽章:
0
9 [报告]
发表于 2010-07-21 22:57 |只看该作者
这个模块我试过。还是好用的。说明上说一般是和TC流量限速一起用。。



-m connbytes --connbytes 1000:

就是一个连接的速度大于1000后。。可以作个标记。。让它走低速或者指定速度的类。。。

很有效果。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP