Netfilter学习之NAT类型动态配置(八)nf_nat_proto_common.c代码解析

2024-09-05 05:32

本文主要是介绍Netfilter学习之NAT类型动态配置(八)nf_nat_proto_common.c代码解析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

   nf_nat_proto_common.c实现了对称型的端口改变,在此我决定对其代码进行分析,以便实现对对称型NAT的随意改动。
   具体代码如下:

#include <linux/types.h>
#include <linux/random.h>
#include <linux/netfilter.h>
#include <linux/export.h>#include <net/netfilter/nf_nat.h>
#include <net/netfilter/nf_nat_core.h>
#include <net/netfilter/nf_nat_l3proto.h>
#include <net/netfilter/nf_nat_l4proto.h>/* 判断端口是否在可用范围内*/
bool nf_nat_l4proto_in_range(const struct nf_conntrack_tuple *tuple,enum nf_nat_manip_type maniptype,const union nf_conntrack_man_proto *min,const union nf_conntrack_man_proto *max)
{__be16 port;/*根据SNAT和DNAT的不同取不同的值*/if (maniptype == NF_NAT_MANIP_SRC)port = tuple->src.u.all;elseport = tuple->dst.u.all;return ntohs(port) >= ntohs(min->all) &&ntohs(port) <= ntohs(max->all);
}
EXPORT_SYMBOL_GPL(nf_nat_l4proto_in_range);/*对称型的NAT端口变化关键算法*/
void nf_nat_l4proto_unique_tuple(const struct nf_nat_l3proto *l3proto,struct nf_conntrack_tuple *tuple,const struct nf_nat_range *range,enum nf_nat_manip_type maniptype,const struct nf_conn *ct,u16 *rover)
{unsigned int range_size, min, i;__be16 *portptr;u_int16_t off;/*根据SNAT和DNAT的不同取不同的值*/if (maniptype == NF_NAT_MANIP_SRC)portptr = &tuple->src.u.all;elseportptr = &tuple->dst.u.all;/* If no range specified... */if (!(range->flags & NF_NAT_RANGE_PROTO_SPECIFIED)) {/* If it's dst rewrite, can't change port */if (maniptype == NF_NAT_MANIP_DST)return;/*首先取一个min的值*/if (ntohs(*portptr) < 1024) {/* Loose convention: >> 512 is credential passing */if (ntohs(*portptr) < 512) {min = 1;range_size = 511 - min + 1;} else {min = 600;range_size = 1023 - min + 1;}} else {min = 1024;range_size = 65535 - 1024 + 1;}} else {min = ntohs(range->min_proto.all);range_size = ntohs(range->max_proto.all) - min + 1;}/*设置偏移量off值*/if (range->flags & NF_NAT_RANGE_PROTO_RANDOM) {off = l3proto->secure_port(tuple, maniptype == NF_NAT_MANIP_SRC? tuple->dst.u.all: tuple->src.u.all);} else if (range->flags & NF_NAT_RANGE_PROTO_RANDOM_FULLY) {off = prandom_u32();} else {off = *rover;}/*不断增加端口号直到找到可用的端口*/for (i = 0; ; ++off) {*portptr = htons(min + off % range_size);if (++i != range_size && nf_nat_used_tuple(tuple, ct))continue;if (!(range->flags & NF_NAT_RANGE_PROTO_RANDOM_ALL))*rover = off;return;}
}
EXPORT_SYMBOL_GPL(nf_nat_l4proto_unique_tuple);#if IS_ENABLED(CONFIG_NF_CT_NETLINK)
int nf_nat_l4proto_nlattr_to_range(struct nlattr *tb[],struct nf_nat_range *range)
{if (tb[CTA_PROTONAT_PORT_MIN]) {range->min_proto.all = nla_get_be16(tb[CTA_PROTONAT_PORT_MIN]);range->max_proto.all = range->min_proto.all;range->flags |= NF_NAT_RANGE_PROTO_SPECIFIED;}if (tb[CTA_PROTONAT_PORT_MAX]) {range->max_proto.all = nla_get_be16(tb[CTA_PROTONAT_PORT_MAX]);range->flags |= NF_NAT_RANGE_PROTO_SPECIFIED;}return 0;
}
EXPORT_SYMBOL_GPL(nf_nat_l4proto_nlattr_to_range);
#endif

   由代码我们可以看到,其实这里控制分为三部分:
   (1)min值的设定
   (2)off值得设定
   (3)寻找合适端口

   源码中off++即增量对称型NAT,每次端口尝试+1,阻塞则再增加。由此,我们可以对其进行改变以做出不同类型的对称型NAT。

   通过修改off的值可以改变每次新端口的跳变,通过修改off++为加某个固定值可以改为增量型对称型NAT,改为随机则变为随机增量对称型NAT。


欢迎关注本人公众号,公众号会更新一些不一样的内容,相信一定会有所收获。
在这里插入图片描述

这篇关于Netfilter学习之NAT类型动态配置(八)nf_nat_proto_common.c代码解析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1138080

相关文章

SpringBoot多环境配置数据读取方式

《SpringBoot多环境配置数据读取方式》SpringBoot通过环境隔离机制,支持properties/yaml/yml多格式配置,结合@Value、Environment和@Configura... 目录一、多环境配置的核心思路二、3种配置文件格式详解2.1 properties格式(传统格式)1.

全面解析Golang 中的 Gorilla CORS 中间件正确用法

《全面解析Golang中的GorillaCORS中间件正确用法》Golang中使用gorilla/mux路由器配合rs/cors中间件库可以优雅地解决这个问题,然而,很多人刚开始使用时会遇到配... 目录如何让 golang 中的 Gorilla CORS 中间件正确工作一、基础依赖二、错误用法(很多人一开

Debian系和Redhat系防火墙配置方式

《Debian系和Redhat系防火墙配置方式》文章对比了Debian系UFW和Redhat系Firewalld防火墙的安装、启用禁用、端口管理、规则查看及注意事项,强调SSH端口需开放、规则持久化,... 目录Debian系UFW防火墙1. 安装2. 启用与禁用3. 基本命令4. 注意事项5. 示例配置R

Mysql中设计数据表的过程解析

《Mysql中设计数据表的过程解析》数据库约束通过NOTNULL、UNIQUE、DEFAULT、主键和外键等规则保障数据完整性,自动校验数据,减少人工错误,提升数据一致性和业务逻辑严谨性,本文介绍My... 目录1.引言2.NOT NULL——制定某列不可以存储NULL值2.UNIQUE——保证某一列的每一

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

PyCharm中配置PyQt的实现步骤

《PyCharm中配置PyQt的实现步骤》PyCharm是JetBrains推出的一款强大的PythonIDE,结合PyQt可以进行pythion高效开发桌面GUI应用程序,本文就来介绍一下PyCha... 目录1. 安装China编程PyQt1.PyQt 核心组件2. 基础 PyQt 应用程序结构3. 使用 Q

Redis MCP 安装与配置指南

《RedisMCP安装与配置指南》本文将详细介绍如何安装和配置RedisMCP,包括快速启动、源码安装、Docker安装、以及相关的配置参数和环境变量设置,感兴趣的朋友一起看看吧... 目录一、Redis MCP 简介二、安www.chinasem.cn装 Redis MCP 服务2.1 快速启动(推荐)2.

MySQL CTE (Common Table Expressions)示例全解析

《MySQLCTE(CommonTableExpressions)示例全解析》MySQL8.0引入CTE,支持递归查询,可创建临时命名结果集,提升复杂查询的可读性与维护性,适用于层次结构数据处... 目录基本语法CTE 主要特点非递归 CTE简单 CTE 示例多 CTE 示例递归 CTE基本递归 CTE 结

Java获取当前时间String类型和Date类型方式

《Java获取当前时间String类型和Date类型方式》:本文主要介绍Java获取当前时间String类型和Date类型方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,... 目录Java获取当前时间String和Date类型String类型和Date类型输出结果总结Java获取

go动态限制并发数量的实现示例

《go动态限制并发数量的实现示例》本文主要介绍了Go并发控制方法,通过带缓冲通道和第三方库实现并发数量限制,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面... 目录带有缓冲大小的通道使用第三方库其他控制并发的方法因为go从语言层面支持并发,所以面试百分百会问到