CentOS通过raw表实现iptables日志输出和调试

2024-05-04 08:38

本文主要是介绍CentOS通过raw表实现iptables日志输出和调试,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

背景

当系统上iptables规则过多时,如果有出现丢包或者网络不通需要查看原因时,调试iptables规则就成了一个绕不过的问题。

关于raw表

下面我们分别在CentOS 6和CentOS 7系列上配置iptables的调试日志,这主要都是通过raw表实现的。因为raw表在所有iptables规则中优先级是最高的,raw表有两条链,prerouting和output,分别作为输入和输出的第一必经点,因此作为调试是最合适不过。

环境准备

我们以调试ipv4 的ICMP报文为例,进行日志的采集。因此在机器上添加一下规则,

iptables -t raw -A PREROUTING -p icmp -j TRACE
iptables -t raw -A OUTPUT -p icmp -j TRACE

1. CentOS 6系列

由于iptables的调试日志输出依赖于内核模块,这些内核模块并不是开机就加载的,因此我们需要手动加载,在CentOS 6系列上iptables日志输出依赖于ipt_LOG(LOG是大写的)模块,所以手动加载该模块,

modprobe ipt_LOG

加载完后,我们可以通过以下命令确认下是否成功,

[root@CentOS-6-5 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = ipt_LOG

如果为NULL,那么就失败了。

2. CentOS 7系列

对于CentOS 7系列,和6系列不同,依赖的iptables日志模块不再是ipt_LOG,而是nf_log_ipv4,因此需要手动加载该模块,

[root@CentOS-7-3 localhost]# modprobe nf_log_ipv4
[root@CentOS-7-3 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = nf_log_ipv4

实际操作

我们在系统上ping其他机器的ip,

ping -c 1 192.168.0.100

为了方便观察,我们只ping一个报文。然后查看系统/var/log/messages日志,就会发现有调试日志输出,

May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:POSTROUTING:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:PREROUTING:policy:2 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:INPUT:rule:1 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1

可见,前面三条日志是icmp request报文经由raw表OUTPUT链->nat表OUTPUT链->filter表OUTPUT链->nat表POSTROUTING链出去;后面两条是icmp reply报文经由raw表PREROUTING链->filter表INPUT链回来。

构造异常

我们构造一种异常,在机器上添加一条规则,在filter表的OUTPUT链上配置丢弃目标ip的icmp报文,

iptables -t filter -A OUTPUT -d 192.168.0.100 -j DROP

此时我们再ping一次目标机器,会发现/var/log/messages中的日志如下,

May 19 05:20:13 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: filter:OUTPUT:rule:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0

可见,报文到了filter表的OUTPUT链的第一条规则(rule:1)后就被处理了,因此我们查看下iptables的filter规则,

[root@CentOS-6-5 /var/log]# iptables-save
......
*filter
......
-A OUTPUT -d 192.168.0.100/32 -j DROP 
COMMIT
# Completed on Sun May 19 05:21:36 2019

确实有这条规则,因此删除该条规则,通行即可恢复正常。

iptables -t filter -D OUTPUT 1

这篇关于CentOS通过raw表实现iptables日志输出和调试的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/958790

相关文章

SpringBoot集成XXL-JOB实现任务管理全流程

《SpringBoot集成XXL-JOB实现任务管理全流程》XXL-JOB是一款轻量级分布式任务调度平台,功能丰富、界面简洁、易于扩展,本文介绍如何通过SpringBoot项目,使用RestTempl... 目录一、前言二、项目结构简述三、Maven 依赖四、Controller 代码详解五、Service

Python 基于http.server模块实现简单http服务的代码举例

《Python基于http.server模块实现简单http服务的代码举例》Pythonhttp.server模块通过继承BaseHTTPRequestHandler处理HTTP请求,使用Threa... 目录测试环境代码实现相关介绍模块简介类及相关函数简介参考链接测试环境win11专业版python

GO语言短变量声明的实现示例

《GO语言短变量声明的实现示例》在Go语言中,短变量声明是一种简洁的变量声明方式,使用:=运算符,可以自动推断变量类型,下面就来具体介绍一下如何使用,感兴趣的可以了解一下... 目录基本语法功能特点与var的区别适用场景注意事项基本语法variableName := value功能特点1、自动类型推

基于Python实现自动化邮件发送系统的完整指南

《基于Python实现自动化邮件发送系统的完整指南》在现代软件开发和自动化流程中,邮件通知是一个常见且实用的功能,无论是用于发送报告、告警信息还是用户提醒,通过Python实现自动化的邮件发送功能都能... 目录一、前言:二、项目概述三、配置文件 `.env` 解析四、代码结构解析1. 导入模块2. 加载环

使用shardingsphere实现mysql数据库分片方式

《使用shardingsphere实现mysql数据库分片方式》本文介绍如何使用ShardingSphere-JDBC在SpringBoot中实现MySQL水平分库,涵盖分片策略、路由算法及零侵入配置... 目录一、ShardingSphere 简介1.1 对比1.2 核心概念1.3 Sharding-Sp

Java+AI驱动实现PDF文件数据提取与解析

《Java+AI驱动实现PDF文件数据提取与解析》本文将和大家分享一套基于AI的体检报告智能评估方案,详细介绍从PDF上传、内容提取到AI分析、数据存储的全流程自动化实现方法,感兴趣的可以了解下... 目录一、核心流程:从上传到评估的完整链路二、第一步:解析 PDF,提取体检报告内容1. 引入依赖2. 封装

Java实现复杂查询优化的7个技巧小结

《Java实现复杂查询优化的7个技巧小结》在Java项目中,复杂查询是开发者面临的“硬骨头”,本文将通过7个实战技巧,结合代码示例和性能对比,手把手教你如何让复杂查询变得优雅,大家可以根据需求进行选择... 目录一、复杂查询的痛点:为何你的代码“又臭又长”1.1冗余变量与中间状态1.2重复查询与性能陷阱1.

深度剖析SpringBoot日志性能提升的原因与解决

《深度剖析SpringBoot日志性能提升的原因与解决》日志记录本该是辅助工具,却为何成了性能瓶颈,SpringBoot如何用代码彻底破解日志导致的高延迟问题,感兴趣的小伙伴可以跟随小编一起学习一下... 目录前言第一章:日志性能陷阱的底层原理1.1 日志级别的“双刃剑”效应1.2 同步日志的“吞吐量杀手”

python 线程池顺序执行的方法实现

《python线程池顺序执行的方法实现》在Python中,线程池默认是并发执行任务的,但若需要实现任务的顺序执行,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋... 目录方案一:强制单线程(伪顺序执行)方案二:按提交顺序获取结果方案三:任务间依赖控制方案四:队列顺序消

Redis实现分布式锁全过程

《Redis实现分布式锁全过程》文章介绍Redis实现分布式锁的方法,包括使用SETNX和EXPIRE命令确保互斥性与防死锁,Redisson客户端提供的便捷接口,以及Redlock算法通过多节点共识... 目录Redis实现分布式锁1. 分布式锁的基本原理2. 使用 Redis 实现分布式锁2.1 获取锁