iptables資料包、連線標記模組MARK/CONNMARK的使用
阿新 • • 發佈:2020-12-22
iptables資料包、連線標記模組MARK/CONNMARK的使用
來源 https://www.cnblogs.com/EasonJim/p/8414943.html
MARK標記用於將特定的資料包打上標籤,供iptables配合TC做QOS流量限制或應用策略路由。
看看和MARK相關的有哪些模組:
ls /usr/lib/iptables/|grep -i mark libxt_CONNMARK.so libxt_MARK.so libxt_connmark.so libxt_mark.so
其中大寫的為標記模組,小寫的為匹配模組,它們之間是相輔相成的,分別作用如下:
iptables -j MARK --help --set-mark #標記資料包 iptables -t mangle -A PREROUTING -p tcp -j MARK --set-mark 1 #所有TCP資料標記1
iptables -m mark --help --mark value #匹配資料包的MARK標記 iptables -t mangle -A PREROUTING -p tcp -m mark --mark 1 -j CONNMARK --save-mark #匹配標記1的資料並儲存資料包中的MARK到連線中
iptables -j CONNMARK --help --set-mark #標記連線 --save-mark #儲存資料包中的MARK到連線中 --restore-mark #將連線中的MARK設定到同一連線的其它資料包中 iptables -t mangle -A PREROUTING -p tcp -j CONNMARK --set-mark 1
iptables -m connmark --help --mark value #匹配連線的MARK的標記 iptables -t mangle -A PREROUTING -p tcp -m connmark --mark 1 -j CONNMARK --restore-mark #匹配連線標記1並將連線中的標記設定到資料包中
說明:
1、以前MARK標記只能用在mangle表上,而現在可以使用在nat表上。
2、MARK標記不能作為擴路由的傳遞,只能在核心上傳遞。如果要實現,那麼可以使用TOS標記。
3、使用時注意iptables的版本,不同的版本支援的方法不一樣。
參考:
https://www.haiyun.me/archives/iptables-mark-connmark.html
http://www.voidcn.com/article/p-qahliwak-ru.html
https://www.frozentux.net/iptables-tutorial/cn/iptables-tutorial-cn-1.1.19.html#MARKTARGET
===========End