我吃牛肉面 2020-01-08 18:01 采纳率: 0%
浏览 443
已结题

iptables一个报文走了mangle链就不走nat链了?

mangle表的PREROUTING链添加mark规则,nat的PREROUTING链添加match规则,打几个流过后发现nat表里没有匹配上的报文。

规则如下:

mangle表的PREROUTING链

iptables -t mangle -A PREROUTING -j MARK --set-mark 0x01 -i br-user
iptables -t mangle -A PREROUTING -m mark --mark 0x01 -i br-user -j zxf

nat表的PREROUTING链

iptables -t nat -A PREROUTING -m mark --mark 0x01 -i br-user -j zxf

输入后iptables -nvL截图如下:

mangle:
图片说明

nat: 图片说明

然后打流,打几个流后截图如下
图片说明

可以看到,mangle表里计数有增加,而nat表里没有动静。

请问下各路大神,这是咋回事?
如何才能让mangle表里打的mark能在nat表里match上?


补充一下,这个问题是在openwrt上使用wifidog发现的:

在wifidog中,认证过的客户端的报文会在mangle表被打上0x02的mark,然后在nat里匹配上mark就直接放行;没认证过的客户端则不会打mark,在nat表里就匹配不上mark,就将报文重定向到本机的wifidog进程里去。

现在上述问题就造成了重复认证的情况,即mangle表里有打mark的规则,但是在nat表里还是给重定向到本机的wifidog里去了。

本机的nat表里除了wifidog建立的规则没有其他规则了。mangle表有一条多的空规则。

(本问题所有规则讨论均在PREROUTING链下)

  • 写回答

1条回答 默认 最新

  • 关注
    评论

报告相同问题?

悬赏问题

  • ¥20 测距传感器数据手册i2c
  • ¥15 RPA正常跑,cmd输入cookies跑不出来
  • ¥15 求帮我调试一下freefem代码
  • ¥15 matlab代码解决,怎么运行
  • ¥15 R语言Rstudio突然无法启动
  • ¥15 关于#matlab#的问题:提取2个图像的变量作为另外一个图像像元的移动量,计算新的位置创建新的图像并提取第二个图像的变量到新的图像
  • ¥15 改算法,照着压缩包里边,参考其他代码封装的格式 写到main函数里
  • ¥15 用windows做服务的同志有吗
  • ¥60 求一个简单的网页(标签-安全|关键词-上传)
  • ¥35 lstm时间序列共享单车预测,loss值优化,参数优化算法