免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12
最近访问板块 发新帖
楼主: zkheartboy
打印 上一主题 下一主题

[网络管理] iptables 中mark的问题 [复制链接]

论坛徽章:
0
11 [报告]
发表于 2008-07-03 22:55 |只看该作者
我就是想把整个连接都mark阿,这样才能匹配整个连接的数据包,谢谢楼上了。
不知道还有没有其他办法

论坛徽章:
0
12 [报告]
发表于 2008-07-03 22:58 |只看该作者
利用上面的表,我在filter表上做了一下实验,用mark可以匹配到数据包,不过加上-m state --state NEW 就匹配不到了,说明没有把整个连接的数据包都mark上。

论坛徽章:
0
13 [报告]
发表于 2008-07-03 23:03 |只看该作者
原帖由 zkheartboy 于 2008-7-3 22:55 发表
我就是想把整个连接都mark阿,这样才能匹配整个连接的数据包,谢谢楼上了。
不知道还有没有其他办法

不知道我是不是没讲明白,还是我没有理解你的需求,你通过七层匹配然后转向的这个想法不可能实现的

论坛徽章:
0
14 [报告]
发表于 2008-07-03 23:06 |只看该作者
原帖由 zkheartboy 于 2008-7-3 22:58 发表
利用上面的表,我在filter表上做了一下实验,用mark可以匹配到数据包,不过加上-m state --state NEW 就匹配不到了,说明没有把整个连接的数据包都mark上。

试验没错,但结论是错的
你只对该连接的一个包做了 MARK,之后该连接的后续所有包都有 MARK 了,难道还不算是连接的数据包都 MARK 了啊?
我之所以说你无法实现,原因在于你匹配 qq.com 的时候已经晚了,已经错过了连接的起始位置!

论坛徽章:
0
15 [报告]
发表于 2008-07-03 23:33 |只看该作者
原帖由 platinum 于 2008-7-3 23:03 发表

不知道我是不是没讲明白,还是我没有理解你的需求,你通过七层匹配然后转向的这个想法不可能实现的



谢谢指导,我的需求就是你说的七层匹配转向。我是想把用户请求的网址重定向到我给的文件
看来在iptables里面是不能实现了,只能用squid的重定向功能了。

论坛徽章:
0
16 [报告]
发表于 2008-07-04 07:13 |只看该作者
其实就是想记录用户的 URL 吧?
这个可能需要用 squid 的功能来实现了,就是把所有网页都转到 squid 去识别
另一个方法是自己用 libpcap 库写一个监听程序,自己分析

论坛徽章:
0
17 [报告]
发表于 2008-07-04 16:03 |只看该作者
呵呵,只是把用户请求的网址改一下,返回我想给他的文件,不用记录url。
如果能用iptables实现就可以实现透明的防火墙,用了squid就只有在防火墙上设置一个对外的ip了。

论坛徽章:
0
18 [报告]
发表于 2008-07-04 16:55 |只看该作者
需要自己编程了,其实也不难,参考 ipt_TTL.c 就行,需要注意的是要重新计算校验和

论坛徽章:
0
19 [报告]
发表于 2008-07-05 15:28 |只看该作者
路过,学习了!

论坛徽章:
1
戌狗
日期:2014-02-14 15:56:39
20 [报告]
发表于 2008-07-09 13:43 |只看该作者
学了不少 偶也看看去
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP