ipset + mark, anonymous, 30-Апр-12, 17:36 [смотреть все]Добрый день. Не работает правило такого вида: iptables -t mangle -A PREROUTING -m set --match-set ssh_remote dst -j MARK --set-mark 22 Сет типа hash:ip,port создан, в него добавлены записи. Коннект к удаленным хостам проходит, но по iptables -t mangle -L PREROUTING -v -n нет маркированных пакетов. Если делать то же самое вручную (т.е. -d ssh_host1 -p tcp --dport 222), пакеты маркируются. Подскажите, пожалуйста, что упустил?
|
- ipset + mark, PavelR, 19:01 , 30-Апр-12 (1)
> Добрый день. Не работает правило такого вида: > iptables -t mangle -A PREROUTING -m set --match-set ssh_remote dst -j MARK > --set-mark 22 > Сет типа hash:ip,port создан, в него добавлены записи. > Коннект к удаленным хостам проходит, но по iptables -t mangle -L PREROUTING > -v -n нет маркированных пакетов. > Если делать то же самое вручную (т.е. -d ssh_host1 -p tcp --dport > 222), пакеты маркируются. > Подскажите, пожалуйста, что упустил?iptables -t mangle -A PREROUTING -m set --match-set ssh_remote dst,dst -j MARK --set-mark 22 ?
- ipset + mark, anonymous, 19:24 , 30-Апр-12 (2)
>[оверквотинг удален] >> --set-mark 22 >> Сет типа hash:ip,port создан, в него добавлены записи. >> Коннект к удаленным хостам проходит, но по iptables -t mangle -L PREROUTING >> -v -n нет маркированных пакетов. >> Если делать то же самое вручную (т.е. -d ssh_host1 -p tcp --dport >> 222), пакеты маркируются. >> Подскажите, пожалуйста, что упустил? > iptables -t mangle -A PREROUTING -m set --match-set ssh_remote dst,dst -j MARK > --set-mark 22 > ?Большое спасибо! Раньше просто обходился сетами hash:ip... Долго бы я бился лбом об это. Заработало.
- ipset + mark, letnab, 16:15 , 31-Янв-17 (3)
>[оверквотинг удален] >>> -v -n нет маркированных пакетов. >>> Если делать то же самое вручную (т.е. -d ssh_host1 -p tcp --dport >>> 222), пакеты маркируются. >>> Подскажите, пожалуйста, что упустил? >> iptables -t mangle -A PREROUTING -m set --match-set ssh_remote dst,dst -j MARK >> --set-mark 22 >> ? > Большое спасибо! Раньше просто обходился сетами hash:ip... > Долго бы я бился лбом об это. > Заработало.А как сделать так же только в ipset указать ip,mac?? UDP: Нашел как
|