CentOS通过raw表实现iptables日志输出和调试

2024-05-04 08:38

本文主要是介绍CentOS通过raw表实现iptables日志输出和调试,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

背景

当系统上iptables规则过多时,如果有出现丢包或者网络不通需要查看原因时,调试iptables规则就成了一个绕不过的问题。

关于raw表

下面我们分别在CentOS 6和CentOS 7系列上配置iptables的调试日志,这主要都是通过raw表实现的。因为raw表在所有iptables规则中优先级是最高的,raw表有两条链,prerouting和output,分别作为输入和输出的第一必经点,因此作为调试是最合适不过。

环境准备

我们以调试ipv4 的ICMP报文为例,进行日志的采集。因此在机器上添加一下规则,

iptables -t raw -A PREROUTING -p icmp -j TRACE
iptables -t raw -A OUTPUT -p icmp -j TRACE

1. CentOS 6系列

由于iptables的调试日志输出依赖于内核模块,这些内核模块并不是开机就加载的,因此我们需要手动加载,在CentOS 6系列上iptables日志输出依赖于ipt_LOG(LOG是大写的)模块,所以手动加载该模块,

modprobe ipt_LOG

加载完后,我们可以通过以下命令确认下是否成功,

[root@CentOS-6-5 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = ipt_LOG

如果为NULL,那么就失败了。

2. CentOS 7系列

对于CentOS 7系列,和6系列不同,依赖的iptables日志模块不再是ipt_LOG,而是nf_log_ipv4,因此需要手动加载该模块,

[root@CentOS-7-3 localhost]# modprobe nf_log_ipv4
[root@CentOS-7-3 localhost]# sysctl net.netfilter.nf_log.2
net.netfilter.nf_log.2 = nf_log_ipv4

实际操作

我们在系统上ping其他机器的ip,

ping -c 1 192.168.0.100

为了方便观察,我们只ping一个报文。然后查看系统/var/log/messages日志,就会发现有调试日志输出,

May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: nat:POSTROUTING:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=25571 SEQ=1 UID=0 GID=0 May 19 05:08:35 CentOS-6-5 kernel: TRACE: raw:PREROUTING:policy:2 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1 
May 19 05:08:35 CentOS-6-5 kernel: TRACE: filter:INPUT:rule:1 IN=eth0 OUT= MAC=00:0c:29:91:3a:d6:00:0c:29:f6:b3:f3:08:00 SRC=192.168.0.100 DST=192.168.0.120 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=25248 PROTO=ICMP TYPE=0 CODE=0 ID=25571 SEQ=1

可见,前面三条日志是icmp request报文经由raw表OUTPUT链->nat表OUTPUT链->filter表OUTPUT链->nat表POSTROUTING链出去;后面两条是icmp reply报文经由raw表PREROUTING链->filter表INPUT链回来。

构造异常

我们构造一种异常,在机器上添加一条规则,在filter表的OUTPUT链上配置丢弃目标ip的icmp报文,

iptables -t filter -A OUTPUT -d 192.168.0.100 -j DROP

此时我们再ping一次目标机器,会发现/var/log/messages中的日志如下,

May 19 05:20:13 CentOS-6-5 kernel: TRACE: raw:OUTPUT:policy:2 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: nat:OUTPUT:policy:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0 
May 19 05:20:13 CentOS-6-5 kernel: TRACE: filter:OUTPUT:rule:1 IN= OUT=eth0 SRC=192.168.0.120 DST=192.168.0.100 LEN=84 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=ICMP TYPE=8 CODE=0 ID=9700 SEQ=1 UID=0 GID=0

可见,报文到了filter表的OUTPUT链的第一条规则(rule:1)后就被处理了,因此我们查看下iptables的filter规则,

[root@CentOS-6-5 /var/log]# iptables-save
......
*filter
......
-A OUTPUT -d 192.168.0.100/32 -j DROP 
COMMIT
# Completed on Sun May 19 05:21:36 2019

确实有这条规则,因此删除该条规则,通行即可恢复正常。

iptables -t filter -D OUTPUT 1

这篇关于CentOS通过raw表实现iptables日志输出和调试的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/958790

相关文章

Java使用WebView实现桌面程序的技术指南

《Java使用WebView实现桌面程序的技术指南》在现代软件开发中,许多应用需要在桌面程序中嵌入Web页面,例如,你可能需要在Java桌面应用中嵌入一部分Web前端,或者加载一个HTML5界面以增强... 目录1、简述2、WebView 特点3、搭建 WebView 示例3.1 添加 JavaFX 依赖3

使用Python和SQLAlchemy实现高效的邮件发送系统

《使用Python和SQLAlchemy实现高效的邮件发送系统》在现代Web应用中,邮件通知是不可或缺的功能之一,无论是订单确认、文件处理结果通知,还是系统告警,邮件都是最常用的通信方式之一,本文将详... 目录引言1. 需求分析2. 数据库设计2.1 User 表(存储用户信息)2.2 CustomerO

C#实现高性能Excel百万数据导出优化实战指南

《C#实现高性能Excel百万数据导出优化实战指南》在日常工作中,Excel数据导出是一个常见的需求,然而,当数据量较大时,性能和内存问题往往会成为限制导出效率的瓶颈,下面我们看看C#如何结合EPPl... 目录一、技术方案核心对比二、各方案选型建议三、性能对比数据四、核心代码实现1. MiniExcel

在React聊天应用中实现图片上传功能

《在React聊天应用中实现图片上传功能》在现代聊天应用中,除了文字和表情,图片分享也是一个重要的功能,本文将详细介绍如何在基于React的聊天应用中实现图片上传和预览功能,感兴趣的小伙伴跟着小编一起... 目录技术栈实现步骤1. 消息组件改造2. 图片预览组件3. 聊天输入组件改造功能特点使用说明注意事项

VSCode中配置node.js的实现示例

《VSCode中配置node.js的实现示例》本文主要介绍了VSCode中配置node.js的实现示例,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着... 目录一.node.js下载安装教程二.配置npm三.配置环境变量四.VSCode配置五.心得一.no

debian12安装docker的实现步骤

《debian12安装docker的实现步骤》本文主要介绍了debian12安装docker的实现步骤,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着... 目录步骤 1:更新你的系统步骤 2:安装依赖项步骤 3:添加 docker 的官方 GPG 密钥步骤

基于Redis实现附近商铺查询功能

《基于Redis实现附近商铺查询功能》:本文主要介绍基于Redis实现-附近商铺查询功能,这个功能将使用到Redis中的GEO这种数据结构来实现,需要的朋友可以参考下... 目录基于Redis实现-附近查询1.GEO相关命令2.使用GEO来实现以下功能3.使用Java实现简China编程单的附近商铺查询4.Red

使用Python实现实时金价监控并自动提醒功能

《使用Python实现实时金价监控并自动提醒功能》在日常投资中,很多朋友喜欢在一些平台买点黄金,低买高卖赚点小差价,但黄金价格实时波动频繁,总是盯着手机太累了,于是我用Python写了一个实时金价监控... 目录工具能干啥?手把手教你用1、先装好这些"食材"2、代码实现讲解1. 用户输入参数2. 设置无头浏

Android与iOS设备MAC地址生成原理及Java实现详解

《Android与iOS设备MAC地址生成原理及Java实现详解》在无线网络通信中,MAC(MediaAccessControl)地址是设备的唯一网络标识符,本文主要介绍了Android与iOS设备M... 目录引言1. MAC地址基础1.1 MAC地址的组成1.2 MAC地址的分类2. android与I

Linux系统调试之ltrace工具使用与调试过程

《Linux系统调试之ltrace工具使用与调试过程》:本文主要介绍Linux系统调试之ltrace工具使用与调试过程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐... 目录一、ltrace 定义与作用二、ltrace 工作原理1. 劫持进程的 PLT/GOT 表2. 重定