zoukankan      html  css  js  c++  java
  • iptables数据包、连接标记模块MARK/CONNMARK的使用

    iptables数据包、连接标记模块MARK/CONNMARK的使用

    来源 https://www.cnblogs.com/EasonJim/p/8414943.html

    MARK标记用于将特定的数据包打上标签,供iptables配合TC做QOS流量限制或应用策略路由。

    看看和MARK相关的有哪些模块:

    ls /usr/lib/iptables/|grep -i mark
    libxt_CONNMARK.so
    libxt_MARK.so
    libxt_connmark.so
    libxt_mark.so

    其中大写的为标记模块,小写的为匹配模块,它们之间是相辅相成的,分别作用如下:

    iptables -j MARK --help
    --set-mark #标记数据包
    iptables -t mangle -A PREROUTING -p tcp -j MARK --set-mark 1
    #所有TCP数据标记1
    iptables -m mark --help
    --mark value #匹配数据包的MARK标记
    iptables -t mangle -A PREROUTING -p tcp -m mark --mark 1 -j CONNMARK --save-mark
    #匹配标记1的数据并保存数据包中的MARK到连接中
    iptables -j CONNMARK --help
    --set-mark #标记连接
    --save-mark #保存数据包中的MARK到连接中
    --restore-mark #将连接中的MARK设置到同一连接的其它数据包中
    iptables -t mangle -A PREROUTING -p tcp -j CONNMARK --set-mark 1
    iptables -m connmark --help
    --mark value #匹配连接的MARK的标记
    iptables -t mangle -A PREROUTING -p tcp -m connmark --mark 1 -j CONNMARK --restore-mark
    #匹配连接标记1并将连接中的标记设置到数据包中

    说明:

    1、以前MARK标记只能用在mangle表上,而现在可以使用在nat表上。

    2、MARK标记不能作为扩路由的传递,只能在内核上传递。如果要实现,那么可以使用TOS标记。

    3、使用时注意iptables的版本,不同的版本支持的方法不一样。

     

    参考:
    https://www.haiyun.me/archives/iptables-mark-connmark.html
    http://www.voidcn.com/article/p-qahliwak-ru.html
    https://www.frozentux.net/iptables-tutorial/cn/iptables-tutorial-cn-1.1.19.html#MARKTARGET

    =========== End

  • 相关阅读:
    Katta:基于Lucene可伸缩分布式实时搜索方案
    cnprog
    Eclipse开发struts完全指南(二)安装与配置
    MYSQL 数据库导入导出命令
    ubuntuapache下隐藏thinkphp入口文件index.php
    PHP过滤指定字符串,过滤危险字符
    // 关闭调试模式  define('APP_DEBUG', false);
    Javascript读书笔记(1):从零开始
    Facebook messages实现解读
    《推荐系统实践》
  • 原文地址:https://www.cnblogs.com/lsgxeva/p/14173338.html
Copyright © 2011-2022 走看看