В руководстве по iptables написано, что в mangle не рекомендуется фильтровать трафик. В частности интересует DROP по критерию mark и DROP по критериям -i , -s.
Есть какая-нибудь техническая причина такого ограничения или так пишут просто из-за первоначального предназначения таблицы mangle ?
Надо отфильтровать все пакеты на интерфейсах с заведомо ложными источниками. Можно конечно некоторые пакеты метить в mangle ( PREROUTING ) и потом их резать в filter ( INPUT/FORWARD), но куда красивее выглядит вынос Всех действий с плохими пакетами в mangle ( PREROUTING )...
Технически команды вида
iptables -t mangle -A PREROUTING -p all -i eth0 -s 192.168.0.0/16 -j DROP проходят.
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум iptables + SNAT (2010)
- Форум Squid, IPTABLES -P INPUT DROP (2012)
- Форум Iptables. Нужен совет (2006)
- Форум QoS и iptables (2005)
- Форум iptables nat (2010)
- Форум Не работает цепочка mangle в iptables (2011)
- Форум iptables Help!!! (2005)
- Форум Помогите с ошибками в правилах iptables (2017)
- Форум iptables, маркировка пакетов, tc (ingress) = не выходит ничего (2010)
- Форум iptables vs зоны тарификации (2007)