[iptables] simpel vraagje

Pagina: 1
Acties:

  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 09-07 21:48
Ik gebruik de volgende code voor het loggen van de bandbreedte (met iptrafvol.pl) en zit met een paar simpele vragen over iptables die ik niet duidelijk in de manpages kan vinden.
code:
1
2
3
4
5
iptables -N account
iptables -I INPUT -i eth0 -s 0/0 -d 0/0 -j account
iptables -I OUTPUT -o eth0 -s 0/0 -d 0/0 -j account
iptables -A account -s 130.161.36.95/255.255.255.255 -d ! 130.161.32.0/255.255.240.0
iptables -A account -s ! 130.161.32.0/255.255.240.0 -d 130.161.36.95/255.255.255.255

1. De chain account heeft geen default policy, wat gebeurt er precies als het einde van de chain bereikt is?
Gaat het weer terug naar de INPUT / OUTPUT chains?
2. Wat gebeurt er als het *wel* matcht met de 4e en 5e rules in dit voorbeeld? Want daar staat geen jump opdracht bij..

Het zijn simpele vragen, maar ik moet toch weten hoe iptables/netfilter die dingen afhandeld.
Oh, enne 130.161.36.95 is dus het eigen IP.

  • Buffy
  • Registratie: April 2002
  • Laatst online: 26-12-2024

Buffy

Fire bad, Tree pretty

Op woensdag 12 juni 2002 10:48 schreef QuarK het volgende:
1. De chain account heeft geen default policy, wat gebeurt er precies als het einde van de chain bereikt is?
Dan gaat het matching proces verder met de volgende regel van de chain waaruit naar de account chain gejumpt was.
Vergelijkbaar met het gebruik van de RETURN target.
Gaat het weer terug naar de INPUT / OUTPUT chains?
2. Wat gebeurt er als het *wel* matcht met de 4e en 5e rules in dit voorbeeld? Want daar staat geen jump opdracht bij..
Uit man iptables:
-j, --jump target

This specifies the target of the rule; i.e., what
to do if the packet matches it. The target can be
a user-defined chain (other than the one this rule
is in), one of the special builtin targets which
decide the fate of the packet immediately, or an
extension (see EXTENSIONS below). If this option
is omitted in a rule, then matching the rule will
have no effect on the packet's fate
, but the coun­
ters on the rule will be incremented.
Met andere worden niks dus, het pakketje wordt gewoon met de volgende regels in de chain vergeleken (vergelijkbaar met de LOG target).
In feite tellen de laatste twee regels van de account chain alleen de pakketjes.

That which doesn't kill us, makes us stranger - Trevor (AEon FLux)
When a finger points at the moon, the imbecile looks at the finger (Chinese Proverb)


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op woensdag 12 juni 2002 10:48 schreef QuarK het volgende:
Ik gebruik de volgende code voor het loggen van de bandbreedte (met iptrafvol.pl) en zit met een paar simpele vragen over iptables die ik niet duidelijk in de manpages kan vinden.
code:
1
2
3
4
5
iptables -N account
iptables -I INPUT -i eth0 -s 0/0 -d 0/0 -j account
iptables -I OUTPUT -o eth0 -s 0/0 -d 0/0 -j account
iptables -A account -s 130.161.36.95/255.255.255.255 -d ! 130.161.32.0/255.255.240.0
iptables -A account -s ! 130.161.32.0/255.255.240.0 -d 130.161.36.95/255.255.255.255

1. De chain account heeft geen default policy, wat gebeurt er precies als het einde van de chain bereikt is?
Een chain heeft altijd een default policy, en die staat standaard op accept.

Aan het eind van de chain geldt dus de default policy.
Gaat het weer terug naar de INPUT / OUTPUT chains?
Nee, een chain word maar eenmaal doorlopen totdat er een regel matched.
2. Wat gebeurt er als het *wel* matcht met de 4e en 5e rules in dit voorbeeld? Want daar staat geen jump opdracht bij..
De account chain doet niks behalve wat tellers ophogen. Alleen INPUT, OUTPUT en FORWARD doen wat met de pakketten zelf. Indien in deze chain een regel matched, maar er geen target is is het accounting.