问题描述
我有一个新安装的debian buster / 10,我想检查iptables TRACE 日志,所以我添加了iptables的原始TRACE规则:
iptables -t raw -A PREROUTING -j TRACE
然后根据this page进行设置:
modprobe nf_log_ipv4
sysctl net.netfilter.nf_log.2=nf_log_ipv4
但是在syslog,kern.log或消息中仍然没有TRACE日志,-j LOG可以工作。并且“ xtables-monitor -t ”可以显示TRACE软件包。
# lsb_release -a
No LSB modules are available.
Distributor ID: Debian
Description: Debian GNU/Linux 10 (buster)
Release: 10
Codename: buster
# uname -a
Linux debian 4.19.0-10-amd64 #1 SMP Debian 4.19.132-1 (2020-07-24) x86_64 GNU/Linux
# iptables --version
iptables v1.8.2 (nf_tables)
# lsmod | grep xt_
xt_LOG 16384 0
xt_TRACE 16384 0
xt_mark 16384 3
xt_TPROXY 16384 2
nf_tproxy_ipv6 16384 1 xt_TPROXY
nf_tproxy_ipv4 16384 1 xt_TPROXY
xt_nat 16384 5
nf_nat 36864 2 nf_nat_ipv4,xt_nat
xt_addrtype 16384 2
xt_tcpudp 16384 10
xt_conntrack 16384 3
nf_conntrack 172032 6 xt_conntrack,nf_nat,ipt_MASQUERADE,nf_nat_ipv4,xt_nat,nf_conntrack_netlink
nf_defrag_ipv6 20480 2 nf_conntrack,xt_TPROXY
nf_defrag_ipv4 16384 2 nf_conntrack,xt_TPROXY
x_tables 45056 11 xt_conntrack,nft_compat,xt_TRACE,xt_LOG,xt_tcpudp,xt_addrtype,xt_TPROXY,ip_tables,xt_mark
# lsmod | grep log
nft_log 16384 0
nfnetlink_log 20480 0
nf_log_ipv4 16384 0
nf_log_common 16384 1 nf_log_ipv4
nf_tables 143360 303 nft_chain_route_ipv4,nft_log,nft_chain_nat_ipv4,nft_counter
nfnetlink 16384 5 nft_compat,nf_conntrack_netlink,nf_tables,nfnetlink_log
我错过了什么吗?谢谢。
解决方法
here表示,默认情况下,debian buster使用nftables作为后端:
#debian频道上的注意:从Debian Buster开始,iptables被nftable取代
当前状态
注意:Debian Buster默认使用nftables框架。
从Debian Buster开始,nf_tables是以下情况的默认后端 使用iptables,通过iptables-nft层(即 iptables语法和nf_tables内核子系统)。这也是 影响ip6tables,arptables和ebtables。
somiaj @ freenode建议使用 nft ,我尝试了一下,它像一种魅力一样工作,规则来自iptables包装器:
<ul uk-tab>
<li class="uk-active"><a href=""></a></li>
<li><a href=""></a></li>
<li class="uk-disabled"><a></a></li>
</ul>
nft监视器跟踪:
chain OUTPUT {
type filter hook output priority -300; policy accept;
meta l4proto udp udp dport 53 counter packets 10526 bytes 658659 nftrace set 1
}
更多信息,请参阅https://wiki.nftables.org/wiki-nftables/index.php/Ruleset_debug/tracing。