免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3167 | 回复: 3
打印 上一主题 下一主题

[内核模块] netfilter 自己增加的hook在Prerouting,和iptables默认规则的先后顺序是怎么样的? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2015-01-17 19:06 |只看该作者 |倒序浏览
在iptables nat 的prerouting有一条规则:
iptables -t nat -A PREROUTING -p tcp -p tcp --dport 80-j REDIRECT --to-port 2500

如果此时,增加一个hook在PREROUTING :
static struct nf_hook_ops auth_ops =
{
    .hook = myFun,
    .pf = PF_INET,
    .hooknum = NF_INET_PRE_ROUTING,
    .priority = NF_IP_PRI_FIRST,
};

这个时候,如果myFun 返回 NF_ACCEPT, 自定义规则和iptables的规则,执行顺序是怎么样的?

PREROUTING 能否增加一条规则来判断url,如下任何一条:
iptables -t nat -A PREROUTING -m webstr --url "baidu.com" -j ACCEPT
iptables -t nat -A PREROUTING -m string --string "baidu.com" --algo bm -j ACCEPT

来实现baidu的域名不跳转,其他80端口跳转的功能?

另外:
在mangle增加过一条:
iptables -t mangle -A PREROUTING -m webstr --url "baidu.com" -j MARK --set-mark 100
iptables -t nat -A PREROUTING -m mark --mark 100 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -p tcp --dport 80-j REDIRECT --to-port 2500

数据包只经过了上面的第一和第三条?

为什么?


论坛徽章:
36
IT运维版块每日发帖之星
日期:2016-04-10 06:20:00IT运维版块每日发帖之星
日期:2016-04-16 06:20:0015-16赛季CBA联赛之广东
日期:2016-04-16 19:59:32IT运维版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-19 06:20:00每日论坛发贴之星
日期:2016-04-19 06:20:00IT运维版块每日发帖之星
日期:2016-04-25 06:20:00IT运维版块每日发帖之星
日期:2016-05-06 06:20:00IT运维版块每日发帖之星
日期:2016-05-08 06:20:00IT运维版块每日发帖之星
日期:2016-05-13 06:20:00IT运维版块每日发帖之星
日期:2016-05-28 06:20:00每日论坛发贴之星
日期:2016-05-28 06:20:00
2 [报告]
发表于 2015-01-20 15:39 |只看该作者
回复 1# chinaunix_clove

你配置的 nat 规则,最终都会在 PREROUTING 处 nat 注册的 hook 函数中执行。你加自己的 hook 函数的话,根据优先级,如果比 nat 高的话,那么 只有 accept 的报文,才会继续走低优先级的 hook。如果 drop 的话,剩余的 hook 函数就看看不到这个包了。


   

论坛徽章:
0
3 [报告]
发表于 2015-01-20 17:51 |只看该作者
回复 1# chinaunix_clove
如果此时,增加一个hook在PREROUTING :
static struct nf_hook_ops auth_ops =
{
    .hook = myFun,
    .pf = PF_INET,
    .hooknum = NF_INET_PRE_ROUTING,
    .priority = NF_IP_PRI_FIRST,
};

这个时候,如果myFun 返回 NF_ACCEPT, 自定义规则和iptables的规则,执行顺序是怎么样的?

你目的是什么?一般没有这样做的。netfilter的hook对应的是表中的链(也就是容器,而非规则本身)。一般 <hooknum,priority>构成一个唯一组成(如mangle表只有一个preroutng链)。你这个操作完后跟br_nf_ops这个hook有冲突。那么netfilter是否支持真的难说。
如果你仅仅有个规则需要在内核执行。完全可以直接在 netfilter内核对应的hook函数中执行


PREROUTING 能否增加一条规则来判断url,如下任何一条:
iptables -t nat -A PREROUTING -m webstr --url "baidu.com" -j ACCEPT
iptables -t nat -A PREROUTING -m string --string "baidu.com" --algo bm -j ACCEPT

来实现baidu的域名不跳转,其他80端口跳转的功能?

你这个规则能敲进去系统? nat表就是做nat转换的。一般只匹配conntrack的new状态(如-m conntrack --ctstate NEW)。对于http也就是tcp的三次握手阶段的第一个syn包。所以即便这个规则能敲击进去,也不可能匹配到url


另外:
在mangle增加过一条:
iptables -t mangle -A PREROUTING -m webstr --url "baidu.com" -j MARK --set-mark 100
iptables -t nat -A PREROUTING -m mark --mark 100 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -p tcp --dport 80-j REDIRECT --to-port 2500

数据包只经过了上面的第一和第三条?

为什么?

跟上面一样。第二条应该敲击不进系统。nat表不支持accept。也没必要支持。nat只做 dnat和snat两件事情


综上个人感觉你编码能力也许不赖。但网络不熟悉。建议先花点时间搞清楚 iptables的基本应用再下手不迟

   

论坛徽章:
0
4 [报告]
发表于 2015-01-20 17:53 |只看该作者
回复 1# chinaunix_clove
如果此时,增加一个hook在PREROUTING :
static struct nf_hook_ops auth_ops =
{
    .hook = myFun,
    .pf = PF_INET,
    .hooknum = NF_INET_PRE_ROUTING,
    .priority = NF_IP_PRI_FIRST,
};

这个时候,如果myFun 返回 NF_ACCEPT, 自定义规则和iptables的规则,执行顺序是怎么样的?

你目的是什么?一般没有这样做的。netfilter的hook对应的是表中的链(也就是容器,而非规则本身)。一般 <hooknum,priority>构成一个唯一组成(如mangle表只有一个preroutng链)。你这个操作完后跟br_nf_ops这个hook有冲突。那么netfilter是否支持真的难说。
如果你仅仅有个规则需要在内核执行。完全可以直接在 netfilter内核对应的hook函数中执行


PREROUTING 能否增加一条规则来判断url,如下任何一条:
iptables -t nat -A PREROUTING -m webstr --url "baidu.com" -j ACCEPT
iptables -t nat -A PREROUTING -m string --string "baidu.com" --algo bm -j ACCEPT

来实现baidu的域名不跳转,其他80端口跳转的功能?

你这个规则能敲进去系统? nat表就是做nat转换的。一般只匹配conntrack的new状态(如-m conntrack --ctstate NEW)。对于http也就是tcp的三次握手阶段的第一个syn包。所以即便这个规则能敲击进去,也不可能匹配到url


另外:
在mangle增加过一条:
iptables -t mangle -A PREROUTING -m webstr --url "baidu.com" -j MARK --set-mark 100
iptables -t nat -A PREROUTING -m mark --mark 100 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -p tcp --dport 80-j REDIRECT --to-port 2500

数据包只经过了上面的第一和第三条?

为什么?

跟上面一样。第二条应该敲击不进系统。nat表不支持accept。也没必要支持。nat只做 dnat和snat两件事情


综上个人感觉你编码能力也许不赖。但网络不熟悉。建议先花点时间搞清楚 iptables的基本应用再下手不迟


   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP