iptables數據包、連接標記模塊MARK/CONNMARK的使用


iptables數據包、連接標記模塊MARK/CONNMARK的使用

來源 https://www.cnblogs.com/EasonJim/p/8414943.html

 

MARK標記用於將特定的數據包打上標簽,供iptables配合TC做QOS流量限制或應用策略路由。

看看和MARK相關的有哪些模塊:

ls /usr/lib/iptables/|grep -i mark
libxt_CONNMARK.so
libxt_MARK.so
libxt_connmark.so
libxt_mark.so

其中大寫的為標記模塊,小寫的為匹配模塊,它們之間是相輔相成的,分別作用如下:

iptables -j MARK --help
--set-mark #標記數據包
iptables -t mangle -A PREROUTING -p tcp -j MARK --set-mark 1
#所有TCP數據標記1
iptables -m mark --help
--mark value #匹配數據包的MARK標記
iptables -t mangle -A PREROUTING -p tcp -m mark --mark 1 -j CONNMARK --save-mark
#匹配標記1的數據並保存數據包中的MARK到連接中
iptables -j CONNMARK --help
--set-mark #標記連接
--save-mark #保存數據包中的MARK到連接中
--restore-mark #將連接中的MARK設置到同一連接的其它數據包中
iptables -t mangle -A PREROUTING -p tcp -j CONNMARK --set-mark 1
iptables -m connmark --help
--mark value #匹配連接的MARK的標記
iptables -t mangle -A PREROUTING -p tcp -m connmark --mark 1 -j CONNMARK --restore-mark
#匹配連接標記1並將連接中的標記設置到數據包中

說明:

1、以前MARK標記只能用在mangle表上,而現在可以使用在nat表上。

2、MARK標記不能作為擴路由的傳遞,只能在內核上傳遞。如果要實現,那么可以使用TOS標記。

3、使用時注意iptables的版本,不同的版本支持的方法不一樣。

 

參考:
https://www.haiyun.me/archives/iptables-mark-connmark.html
http://www.voidcn.com/article/p-qahliwak-ru.html
https://www.frozentux.net/iptables-tutorial/cn/iptables-tutorial-cn-1.1.19.html#MARKTARGET

 

=========== End

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM