собственно, имеется машина, на которой стоит NAT, squid и терминирование pppoe
входящий и исходящий трафик завернул в ULOG легко: $IPTABLES -t mangle -A PREROUTING -j ULOG --ulog-nlgroup 7 --ulog-qthreshold 32 -s $ALLVPN_NN $IPTABLES -t mangle -A POSTROUTING -j ULOG --ulog-nlgroup 7 --ulog-qthreshold 32 -d $ALLVPN_NN -s ! $VPN_IP
но трафик от squid возвращается с хоста $VPN_IP (во втором правиле я его отсекаю), танцы с бубном и курение манов iptables не помогли. но ведь главное - tcpdump видит уже нормальный трафик с подмененными сквидом ip на ppp-интерфейсах... как его поймать в ULOG?
пробовал цепочки filter/mangle/nat OUTPUT и mangle/nat POSTROUTING
показывается либо трафик только с адреса прокси, либо с адреса прокси и трафик, который попадает под NAT
ядро 2.4.35, iptables 1.3.8
по чейнджлогам ulog не трогали, и iptables/ядро обновлять бессмысленно...