AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / computer / Perguntas / 1829335
Accepted
metablaster
metablaster
Asked: 2024-02-08 10:34:39 +0800 CST2024-02-08 10:34:39 +0800 CST 2024-02-08 10:34:39 +0800 CST

Qual é o veredicto padrão para a regra nftables?

  • 772

Por exemplo:

#!/usr/sbin/nft -f

add table ip filter_4

add chain ip filter_4 input {
    type filter hook input priority filter; policy drop;
}

add chain ip filter_4 new_in_4 {
    comment "New input IPv4 traffic"
}

# Note it's goto not jump! (thus no way out of new_in_4 chain)
add rule ip filter_4 input ct state new goto new_in_4

# Is this block drop or accept rule?
add rule ip filter_4 new_in_4 log prefix "some comment: "

A regra não tem explícito acceptou dropveredicto, então qual é o padrão?

linux
  • 1 1 respostas
  • 26 Views

1 respostas

  • Voted
  1. Best Answer
    u1686_grawity
    2024-02-08T13:03:20+08:002024-02-08T13:03:20+08:00

    A regra não tem explícito acceptou dropveredicto, então qual é o padrão?

    Nenhum. Não é necessário que uma regra tenha um veredicto final – se você não especificar um, então ela não terá nenhum. O processamento de pacotes continuará na próxima regra.

    Se o pacote chegar ao final de uma cadeia que você atingiu goto, o resultado será como se ele tivesse chegado ao final da cadeia pai – neste caso, a cadeia de "entrada" possui policy drop, então isso será aplicado.

    (Em outras palavras, há uma saída para a nova cadeia, assim como há uma saída para a cadeia de 'entrada' – a política da cadeia pode ser considerada no início da pilha de chamadas e é o lugar final onde você irá "retornar" para. Com 'jump' a pilha seria policy > chain input > chain new_in_4, e com 'goto' seria policy > chain new_in_4.)

    O que foi dito acima não é exclusivo dos nftables; é aproximadamente o mesmo no iptables (que também possui 'JUMP' e 'GOTO', políticas de cadeia e regras sem um veredicto final).


    nftables permite que você veja o processamento de pacotes regra por regra – aplique a regra nftrace set 1aos seus pacotes (de preferência o mais cedo possível) e execute nft monitor trace.

    Uma maneira mais legível de escrever seu conjunto de regras seria:

    #!/usr/bin/nft -f
    
    table ip filter4 {
        chain input {
            type filter hook input priority filter; policy drop;
            ct state new goto new_in_4
        }
    
        chain new_in_4 {
            comment "New input IPv4 traffic"
            log prefix "some comment: "
        }
    }
    

    Normalmente chain newé feito o oposto - a cadeia de entrada teria uma única regra para aceitar pacotes estabelecidos , então todo o resto seria "novo" e você não precisaria da segunda cadeia.

    • 2

relate perguntas

  • Como eu faria minha máquina Linux parecer que está executando o Windows?

  • Existe um equivalente a cd - para cp ou mv?

  • execute o contêiner do docker como root

  • Como ativar o sensor de impressão digital no domínio e no diretório ativo do Linux

  • Como alterar permanentemente Ctrl + C para Ctrl + K no CentOS 7?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como posso reduzir o consumo do processo `vmmem`?

    • 11 respostas
  • Marko Smith

    Baixar vídeo do Microsoft Stream

    • 4 respostas
  • Marko Smith

    O Google Chrome DevTools falhou ao analisar o SourceMap: chrome-extension

    • 6 respostas
  • Marko Smith

    O visualizador de fotos do Windows não pode ser executado porque não há memória suficiente?

    • 5 respostas
  • Marko Smith

    Como faço para ativar o WindowsXP agora que o suporte acabou?

    • 6 respostas
  • Marko Smith

    Área de trabalho remota congelando intermitentemente

    • 7 respostas
  • Marko Smith

    O que significa ter uma máscara de sub-rede /32?

    • 6 respostas
  • Marko Smith

    Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows?

    • 1 respostas
  • Marko Smith

    O VirtualBox falha ao iniciar com VERR_NEM_VM_CREATE_FAILED

    • 8 respostas
  • Marko Smith

    Os aplicativos não aparecem nas configurações de privacidade da câmera e do microfone no MacBook

    • 5 respostas
  • Martin Hope
    Vickel O Firefox não permite mais colar no WhatsApp web? 2023-08-18 05:04:35 +0800 CST
  • Martin Hope
    Saaru Lindestøkke Por que os arquivos tar.xz são 15x menores ao usar a biblioteca tar do Python em comparação com o tar do macOS? 2021-03-14 09:37:48 +0800 CST
  • Martin Hope
    CiaranWelsh Como posso reduzir o consumo do processo `vmmem`? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Pesquisa do Windows 10 não está carregando, mostrando janela em branco 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    andre_ss6 Área de trabalho remota congelando intermitentemente 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney Por que colocar um ponto após o URL remove as informações de login? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca Todos os meus complementos do Firefox foram desativados repentinamente, como posso reativá-los? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK É possível criar um código QR usando texto? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 Altere o nome da ramificação padrão do git init 2019-04-01 06:16:56 +0800 CST

Hot tag

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve