debian buster / 10 iptables原始TRACE,无日志

问题描述

我有一个新安装的debian buster / 10,我想检查iptables TRACE 日志,所以我添加了iptables的原始TRACE规则:

iptables -t raw -A PREROUTING -j TRACE

然后根据this page进行设置:

modprobe nf_log_ipv4
sysctl net.netfilter.nf_log.2=nf_log_ipv4

但是在syslog,kern.log或消息中仍然没有TRACE日志,-j LOG可以工作。并且“ xtables-monitor -t ”可以显示TRACE软件包。

# lsb_release -a
No LSB modules are available.
Distributor ID: Debian
Description:    Debian GNU/Linux 10 (buster)
Release:        10
Codename:       buster

# uname -a
Linux debian 4.19.0-10-amd64 #1 SMP Debian 4.19.132-1 (2020-07-24) x86_64 GNU/Linux

# iptables --version
iptables v1.8.2 (nf_tables)

# lsmod | grep xt_
xt_LOG                 16384  0
xt_TRACE               16384  0
xt_mark                16384  3
xt_TPROXY              16384  2
nf_tproxy_ipv6         16384  1 xt_TPROXY
nf_tproxy_ipv4         16384  1 xt_TPROXY
xt_nat                 16384  5
nf_nat                 36864  2 nf_nat_ipv4,xt_nat
xt_addrtype            16384  2
xt_tcpudp              16384  10
xt_conntrack           16384  3
nf_conntrack          172032  6 xt_conntrack,nf_nat,ipt_MASQUERADE,nf_nat_ipv4,xt_nat,nf_conntrack_netlink
nf_defrag_ipv6         20480  2 nf_conntrack,xt_TPROXY
nf_defrag_ipv4         16384  2 nf_conntrack,xt_TPROXY
x_tables               45056  11 xt_conntrack,nft_compat,xt_TRACE,xt_LOG,xt_tcpudp,xt_addrtype,xt_TPROXY,ip_tables,xt_mark

# lsmod | grep log
nft_log                16384  0
nfnetlink_log          20480  0
nf_log_ipv4            16384  0
nf_log_common          16384  1 nf_log_ipv4
nf_tables             143360  303 nft_chain_route_ipv4,nft_log,nft_chain_nat_ipv4,nft_counter
nfnetlink              16384  5 nft_compat,nf_conntrack_netlink,nf_tables,nfnetlink_log

我错过了什么吗?谢谢。

解决方法

here表示,默认情况下,debian buster使用nftables作为后端:

注意:从Debian Buster开始,iptables被nftable取代

当前状态

注意:Debian Buster默认使用nftables框架。

从Debian Buster开始,nf_tables是以下情况的默认后端 使用iptables,通过iptables-nft层(即 iptables语法和nf_tables内核子系统)。这也是 影响ip6tables,arptables和ebtables。

#debian频道上的

somiaj @ freenode建议使用 nft ,我尝试了一下,它像一种魅力一样工作,规则来自iptables包装器:

    <ul uk-tab>
        <li class="uk-active"><a href=""></a></li>
        <li><a href=""></a></li>
        <li class="uk-disabled"><a></a></li>
    </ul>

nft监视器跟踪

chain OUTPUT {
        type filter hook output priority -300; policy accept;
        meta l4proto udp udp dport 53 counter packets 10526 bytes 658659 nftrace set 1
}

更多信息,请参阅https://wiki.nftables.org/wiki-nftables/index.php/Ruleset_debug/tracing

相关问答

错误1:Request method ‘DELETE‘ not supported 错误还原:...
错误1:启动docker镜像时报错:Error response from daemon:...
错误1:private field ‘xxx‘ is never assigned 按Alt...
报错如下,通过源不能下载,最后警告pip需升级版本 Requirem...