iptables -t raw -I PREROUTING 1 -m mac --mac-source fc:aa:14:43:12:23 -j DROP
对 TCP 和 ICMP 立刻生效,对一部分 UDP 不生效。
真是整的怀疑人生,能不能拦截包,全看路由器的心情。
2kCS5c0b0ITXE5k2
2024-04-02 13:46:50 +08:00
Hardware NAT 优先级比 iptables 优先级高
ranaanna
2024-04-02 19:19:19 +08:00
为什么一定要在 raw 表中定义 drop ?是出于 drop early drop fast ,从而减少系统开销的考虑?较早的时候 raw 表唯一的功能是给数据包一个 notrack ,所以也许是你的路由器在设计的时候并没有预料到你会这么早 drop 掉数据包? 何不在缺省的 filter 表中试试,给系统预设的硬件加速一个机会?
tool2d
2024-04-02 19:53:40 +08:00
@ranaanna 正常来说,也不是一开始对 raw 表下手的。是-t filter FORWARD 没生效后,就死马当活马医。