mirror of
https://github.com/bol-van/zapret.git
synced 2026-01-04 07:38:48 +03:00
nftables: use after-srcnat postrouting hook. enable ipfrag notrack
This commit is contained in:
@@ -507,6 +507,13 @@ options ip6table_raw raw_before_defrag=1
|
||||
Либо можно раз и навсегда избавиться от этой проблемы, используя nftables. Там можно создать netfilter hook
|
||||
с любым приоритетом. Используйте приоритет -401 и ниже.
|
||||
|
||||
При использовании iptables и NAT, похоже, что нет способа прицепить обработчик очереди после NAT.
|
||||
MASQUERADE является финальным таргетом, после него NFQUEUE не срабатывает.
|
||||
Пакет попадает в nfqws с source адресом внутренней сети, затем фрагментируется и уже не обрабатывается NAT.
|
||||
Так и уходит во внешюю сеть с src ip 192.168.x.x. Следовательно, метод не срабатывает.
|
||||
Видимо единственный рабочий метод - отказаться от iptables и использовать nftables.
|
||||
Хук должен быть с приоритетом 101 или выше.
|
||||
|
||||
tpws
|
||||
-----
|
||||
|
||||
|
||||
Reference in New Issue
Block a user