[Subject Prev][Subject Next][Thread Prev][Thread Next][Subject Index][Thread Index]

[linux-users:91029] Re: IPマスカレードとiptalesのstateful inspection


> > の方が正しい気がしました。しかし、INPUTに対する一文だけで、(FORWARDが
> > 無くても)IPマスカレードを行っているホスト自身も、内部のホストも、応答
> > パケットを受け取ることができてしまいます。
>
>この動作、再現性があるんですよね...?
>古いルールが残ってて変なフィルタになってたりして。
>iptables -F とかして、再設定してみてはどうでしょうか?

この辺りの話なのですが、ip_conntrack なんかが使われている
ときは、/proc/net/ip_conntrack で管理されている接続を見る
事が出来ます。

「--state ESTABLISHED,RELATED」のような選択を使った場合は、
そうやって管理されている情報を使うので、

ルールを変更してすぐだったりすると、情報が残っていたりして、
パケットが通過することがあります。

/proc/net/ip_conntrack の情報を確認してから、再テストする
とどうでしょう?

この情報があなたの探していたものかどうか選択してください。
yes/まさにこれだ!   no/違うなぁ   part/一部見つかった   try/これで試してみる

あなたが探していた情報はどのようなことか、ご自由に記入下さい。特に「まさにこれだ!」と言う場合は記入をお願いします。
例:「複数のマシンからCATV経由でipmasqueradeを利用してWebを参照したい場合の設定について」
References: