手机站
网通分站
电信主站
密 码:
用户名:
当前位置 : 主页>网站运营>建站经验>列表

Iptables 指南 1.1.19(中文版)(三)

来源:互联网 作者:west263.com 时间:2008-04-16
西部数码-全国虚拟主机10强!40余项虚拟主机管理功能,全国领先!双线多线虚拟主机南北访问畅通无阻!免费赠送企业邮局,.CN域名,自助建站480元起,免费试用7天,满意再付款! P4主机租用799元/月.月付免压金!
syslog.conf的帮助,更有HOWTO,等等。Option--log-prefixExampleiptables -A INPUT -p tcp -j LOG --log-prefix "INPUT packets"Explanation告诉iptables在记录的信息之前加上指定的前缀。这样和grep或其他工具一起使用时就容易追踪特定的问题,而且也方便从不同的规则输出。前缀最多能有29个英文字符,这已是包括空白字符和其他特别符号的总长度了。 Option--log-tcp-sequenceExampleiptables -A INPUT -p tcp -j LOG --log-tcp-sequenceExplanation把包的TCP序列号和其他日志信息一起记录下来。TCP序列号能够唯一标识一个包,在重组时也是用他来确定每个分组在包里的位置。注意,这个选项可能会带来危险,因为这些记录被未授权的用户看到的话,可能会使他们更容易地破坏系统。其实,任何iptables的输出信息都增加了这种危险。(译者注:现在,我深刻理解了什么是“言多必失”,什么是“沉默是金”)Option--log-tcp-optionsExampleiptables -A FORWARD -p tcp -j LOG --log-tcp-optionsExplanation记录TCP包头中的字段大小不变的选项。这对一些除错是很有价值的,通过他提供的信息,能够知道哪里可能出错,或哪里已出了错。Option--log-ip-optionsExampleiptables -A FORWARD -p tcp -j LOG --log-ip-optionsExplanation记录IP包头中的字段大小不变的选项。这对一些除错是很有价值的,还能够用来跟踪特定地址的包。

6.5.5. MARK target

用来配置mark值,这个值只能在本地的mangle表里使用,不能用在其他任何地方,就更不用说路由器或另一台机子了。因为mark比较特别,他不是包本身的一部分,而是在包穿越电脑的过程中由内核分配的和他相关联的一个字段。他能够和本地的高级路由功能联用,以使不同的包能使用不同的队列需要,等等。假如您想在传输过程中也有这种功能,还是用TOS target吧。有关高级路由的更多信息,能够查看Linux Advanced Routing and Traffic Control HOW-TO

Table 6-18. MARK target options

Option--set-mark
Exampleiptables -t mangle -A PREROUTING -p tcp --dport 22 -j MARK --set-mark 2
Explanation配置mark值,这个值是个无符号的整数。比如,我们对一个流或从某台机子发出的任何的包配置了mark值,就能够利用高级路由功能来对他们进行流量控制等操作了。

6.5.6. MASQUERADE target

这个target和SNAT target的作用是相同的,区别就是他无需指定--to-source 。MASQUERADE是被专门设计用于那些动态获取IP地址的连接的,比如,拨号上网、DHCP连接等。假如您有固定的IP地址,还是用SNAT target吧。

伪装一个连接意味着,我们自动获取网络接口的IP地址,而不使用--to-source 。当接口停用时,MASQUERADE不会记住任何连接,这在我们kill掉接口时是有很大好处的。假如我们使用SNAT target,连接跟踪的数据是被保留下来的,而且时间要好几天哦,这可是要占用很多连接跟踪的内存的。一般情况下,这种处理方式对于拨号上网来说是较好的(这有利于已有那连接继续使用)。假如我们被分配给了一个不同于前一次的IP,不管怎样已有的连接都要丢失,但或多或少地还是有一些连接记录被保留了(真是白痴,是吧)。

即使您有静态的IP,也能够使用MASQUERADE,而不用SNAT 。但是,这不是被赞成的,因为他会带来额外的开销,而且以后还可能引起矛盾,比如他也许会影响您的脚本,使他们不能用。

注意,MASQUERADESNAT相同,只能用于nat表的 POSTROUTING链,而且他只有一个选项(不是必需的):

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

热点关注
IDC资讯 虚拟主机 域名注册 托管租用 vps主机 智能建站
网站运营 建站经验 策划盈利 搜索优化 网站推广 免费资源
网站联盟 联盟新闻 联盟介绍 联盟点评 网赚技巧
行业资讯 业界动态 搜索引擎 网络游戏 门户动态 电子商务 广告传媒
网络编程 Asp.Net编程 Asp编程 Php编程 Xml编程 Access Mssql Mysql 其它
服务器技术 Web服务器 Ftp服务器 Mail服务器 Dns服务器 安全防护
软件技巧 其它软件 Word Excel Powerpoint Ghost Vista QQ空间 QQ FlashGet 迅雷 Internet Explorer
网页制作 FrontPages Dreamweaver Javascript css photoshop fireworks Flash
程序设计 Java技术 C/C++ VB delphi
网络知识 网络协议 网络安全 网络管理 组网方案 Cisco技术
操作系统 Win2000 WinXP Win2003 Mac OS Linux FreeBSD
返回首页 |关于我们 | 联系我们 | 付款方式 | 创业联盟 | 价格总览 | 资讯中心 | 友情链接 | 网站地图 | 招贤纳士 | RSS