После применения правила, маскарадинг срабатывает только для новых соединений. Те соединения, которые успели послать пару пакетиков до применения маскарада(возьмем к примеру даже пинг) - продолжают щимиться в интерфейс без маскарада :(
проверено, что дело сто процентов в conntrack. оно и логично, потому что в первоисточнике написано, что натятся только первые пакеты (т.е. пока state = NEW)
Вот если бы одним разом сбросить состояние всех соединений в NEW..
Видел в интернетах грязный хак: прописать в /proc таймауты conntrack в 0, применить правила, а потом вернуть таймауты на место...
Но я верю, что должен быть более стандартный способ.
Может кто подскажет?
Спасибо.
Ответ на:
комментарий
от dx
Ответ на:
комментарий
от true_admin
Ответ на:
комментарий
от dx
Ответ на:
комментарий
от dx
Ответ на:
комментарий
от true_admin
Ответ на:
комментарий
от dx
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум iptables для шлюза с политикой DROP (2015)
- Форум Conntrack (2014)
- Форум Iptables & conntrack (2004)
- Форум расширение netfilter/conntrack (2014)
- Форум «Подвисшее» правило conntrack (2015)
- Форум iptables conntrack syn (2018)
- Форум iptables, irc, conntrack (2005)
- Форум iptables проброс порта снаружи на комп в локальной сети (2019)
- Форум conntrack & debian (блокировка пользователей) (2010)
- Форум conntrack -L по маске (2019)