CentOS通过raw表实现iptables日志输出和调试

2024-05-04 08:38

本文主要是介绍CentOS通过raw表实现iptables日志输出和调试,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

背景

当系统上iptables规则过多时,如果有出现丢包或者网络不通需要查看原因时,调试iptables规则就成了一个绕不过的问题。

关于raw表

下面我们分别在CentOS 6和CentOS 7系列上配置iptables的调试日志,这主要都是通过raw表实现的。因为raw表在所有iptables规则中优先级是最高的,raw表有两条链,prerouting和output,分别作为输入和输出的第一必经点,因此作为调试是最合适不过。

环境准备

我们以调试ipv4 的ICMP报文为例,进行日志的采集。因此在机器上添加一下规则,

iptables -t raw -A PREROUTING -p icmp -j TRACE
iptables -t raw -A OUTPUT -p icmp -j TRACE

1. CentOS 6系列

由于iptables的调试日志输出依赖于内核模块,这些内核模块并不是开机就加载的,因此我们需要手动加载,在CentOS 6系列上iptables日志输出依赖于ipt_LOG(LOG是大写的)模块,所以手动加载该模块,

modprobe ipt_LOG

加载完后,我们可以通过以下命令确认下是否成功,

[root@CentOS-6-5 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = ipt_LOG

如果为NULL,那么就失败了。

2. CentOS 7系列

对于CentOS 7系列,和6系列不同,依赖的iptables日志模块不再是ipt_LOG,而是nf_log_ipv4,因此需要手动加载该模块,

[root@CentOS-7-3 localhost]# modprobe nf_log_ipv4
[root@CentOS-7-3 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = nf_log_ipv4

实际操作

我们在系统上ping其他机器的ip,

ping -c 1 192.168.0.100

为了方便观察,我们只ping一个报文。然后查看系统/var/log/messages日志,就会发现有调试日志输出,

May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:POSTROUTING:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:PREROUTING:policy:2 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:INPUT:rule:1 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1

可见,前面三条日志是icmp request报文经由raw表OUTPUT链->nat表OUTPUT链->filter表OUTPUT链->nat表POSTROUTING链出去;后面两条是icmp reply报文经由raw表PREROUTING链->filter表INPUT链回来。

构造异常

我们构造一种异常,在机器上添加一条规则,在filter表的OUTPUT链上配置丢弃目标ip的icmp报文,

iptables -t filter -A OUTPUT -d 192.168.0.100 -j DROP

此时我们再ping一次目标机器,会发现/var/log/messages中的日志如下,

May 19 05:20:13 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: filter:OUTPUT:rule:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0

可见,报文到了filter表的OUTPUT链的第一条规则(rule:1)后就被处理了,因此我们查看下iptables的filter规则,

[root@CentOS-6-5 /var/log]# iptables-save
......
*filter
......
-A OUTPUT -d 192.168.0.100/32 -j DROP 
COMMIT
# Completed on Sun May 19 05:21:36 2019

确实有这条规则,因此删除该条规则,通行即可恢复正常。

iptables -t filter -D OUTPUT 1

这篇关于CentOS通过raw表实现iptables日志输出和调试的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/958790

相关文章

Qt实现对Word网页的读取功能

《Qt实现对Word网页的读取功能》文章介绍了几种在Qt中实现Word文档(.docx/.doc)读写功能的方法,包括基于QAxObject的COM接口调用、DOCX模板替换及跨平台解决方案,重点讨论... 目录1. 核心实现方式2. 基于QAxObject的COM接口调用(Windows专用)2.1 环境

MySQL查看表的历史SQL的几种实现方法

《MySQL查看表的历史SQL的几种实现方法》:本文主要介绍多种查看MySQL表历史SQL的方法,包括通用查询日志、慢查询日志、performance_schema、binlog、第三方工具等,并... 目录mysql 查看某张表的历史SQL1.查看MySQL通用查询日志(需提前开启)2.查看慢查询日志3.

Java实现字符串大小写转换的常用方法

《Java实现字符串大小写转换的常用方法》在Java中,字符串大小写转换是文本处理的核心操作之一,Java提供了多种灵活的方式来实现大小写转换,适用于不同场景和需求,本文将全面解析大小写转换的各种方法... 目录前言核心转换方法1.String类的基础方法2. 考虑区域设置的转换3. 字符级别的转换高级转换

使用Python实现局域网远程监控电脑屏幕的方法

《使用Python实现局域网远程监控电脑屏幕的方法》文章介绍了两种使用Python在局域网内实现远程监控电脑屏幕的方法,方法一使用mss和socket,方法二使用PyAutoGUI和Flask,每种方... 目录方法一:使用mss和socket实现屏幕共享服务端(被监控端)客户端(监控端)方法二:使用PyA

MyBatis-Plus逻辑删除实现过程

《MyBatis-Plus逻辑删除实现过程》本文介绍了MyBatis-Plus如何实现逻辑删除功能,包括自动填充字段、配置与实现步骤、常见应用场景,并展示了如何使用remove方法进行逻辑删除,逻辑删... 目录1. 逻辑删除的必要性编程1.1 逻辑删除的定义1.2 逻辑删php除的优点1.3 适用场景2.

C#借助Spire.XLS for .NET实现在Excel中添加文档属性

《C#借助Spire.XLSfor.NET实现在Excel中添加文档属性》在日常的数据处理和项目管理中,Excel文档扮演着举足轻重的角色,本文将深入探讨如何在C#中借助强大的第三方库Spire.... 目录为什么需要程序化添加Excel文档属性使用Spire.XLS for .NET库实现文档属性管理Sp

Python+FFmpeg实现视频自动化处理的完整指南

《Python+FFmpeg实现视频自动化处理的完整指南》本文总结了一套在Python中使用subprocess.run调用FFmpeg进行视频自动化处理的解决方案,涵盖了跨平台硬件加速、中间素材处理... 目录一、 跨平台硬件加速:统一接口设计1. 核心映射逻辑2. python 实现代码二、 中间素材处

Java数组动态扩容的实现示例

《Java数组动态扩容的实现示例》本文主要介绍了Java数组动态扩容的实现示例,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧... 目录1 问题2 方法3 结语1 问题实现动态的给数组添加元素效果,实现对数组扩容,原始数组使用静态分配

Python实现快速扫描目标主机的开放端口和服务

《Python实现快速扫描目标主机的开放端口和服务》这篇文章主要为大家详细介绍了如何使用Python编写一个功能强大的端口扫描器脚本,实现快速扫描目标主机的开放端口和服务,感兴趣的小伙伴可以了解下... 目录功能介绍场景应用1. 网络安全审计2. 系统管理维护3. 网络故障排查4. 合规性检查报错处理1.

Python轻松实现Word到Markdown的转换

《Python轻松实现Word到Markdown的转换》在文档管理、内容发布等场景中,将Word转换为Markdown格式是常见需求,本文将介绍如何使用FreeSpire.DocforPython实现... 目录一、工具简介二、核心转换实现1. 基础单文件转换2. 批量转换Word文件三、工具特性分析优点局