免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1737 | 回复: 3
打印 上一主题 下一主题

请教一个关于netfilter的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-10-28 21:45 |只看该作者 |倒序浏览
请教各位高手:
1. 在netfilter中有很多地方是返回负的值比如return -NF_ACCEPT,这是什么意思? 为什么要这样做?
2. netfilter删除一个连接跟踪表项除了death_by_timeout外是否还有其他的删除方法?

论坛徽章:
3
金牛座
日期:2014-06-14 22:04:062015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:49:45
2 [报告]
发表于 2008-10-28 21:50 |只看该作者

回复 #1 mous9 的帖子

2、可能因为某些原因,主动删除该链接

论坛徽章:
0
3 [报告]
发表于 2008-10-29 08:50 |只看该作者
>>1. 在netfilter中有很多地方是返回负的值比如return -NF_ACCEPT,这是什么意思? 为什么要这样做?

为了在ipt_do_table中区分是standard target还是到自定义链

                        if (!t->u.kernel.target->target) {
                                int v;

                                v = ((struct ipt_standard_target *)t)->verdict;
                                if (v < 0) {//drop(-1),accept(-2),stolen(-3),queue(-4),repeat(-5)
                                        /* Pop from stack? */
                                        if (v != IPT_RETURN) {
                                                verdict = (unsigned)(-v) - 1;//转换成正数
                                                break;
                                        }
                                        //return,返回
                                        e = back;
                                        back = get_entry(table_base,
                                                         back->comefrom);
                                        continue;
                                }
                                //jump到自定义链或fallthrough
                                if (table_base + v
                                    != (void *)e + e->next_offset) {
                                    //到自定义链
                                        /* Save old back ptr in next entry */
                                        struct ipt_entry *next
                                                = (void *)e + e->next_offset;
                                        next->comefrom
                                                = (void *)back - table_base;
                                        /* set back pointer to next entry */
                                        back = next;
                                }

                                e = get_entry(table_base, v);
                        } else {//target


>>2. netfilter删除一个连接跟踪表项除了death_by_timeout外是否还有其他的删除方法?

ip_conntrack_proto_*.c,协议自己检测到连接无效时,可删除

        if (!(conntrack->status & IPS_SEEN_REPLY) && tcph->rst) {
                //reset
                if (del_timer(&conntrack->timeout))
                        //删除,death_by_timeout
                        conntrack->timeout.function((unsigned long)conntrack);

论坛徽章:
0
4 [报告]
发表于 2008-10-30 10:47 |只看该作者
感谢楼上二位的帮忙解答  我对于netfilter还是初学 很多都需要继续琢磨  谢谢了

[ 本帖最后由 mous9 于 2008-10-30 10:48 编辑 ]
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP