|
发表于 2005-9-5 16:22:52
|
显示全部楼层
一个包到达服务器后,有两条线可走,nat判断是否转发,
1、如果转发,就交给forward的filter过滤。
2、如果不转发,就交给input的filter过滤。
所以shimuqiheb说
iptables -A INPUT -p tcp -j bad_tcp_packets
一开始就把包丢掉了
本人认为欠缺。这句话代表的是 对于 未设置SYN的NEW状态包,把他drop
本贴提问者的代理服务器是能上网的,而内网不能上网,可见问题出在转发上。
请注意:在INPUT里
他有iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
但是在forward里
没有iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
我们希望 枫影谁用了 添加这一句。看看效果,然后我们在讨论。 |
|