ThinkChat🤖让你学习和工作更高效,注册即送10W Token,即刻开启你的AI之旅 广告
* 连接追踪的两个重要应用场景:NAT与状态防火墙 * 连接跟踪分入口和出口两个点:谨记:入口时创建连接跟踪记录,出口时将该记录加入到连接跟踪表中 * 当数据包进入连接跟踪后,会建立一个tuple以及相应的replay tuple,而应答的数据包,会查找与之匹配的repaly tuple * conntrack的位置 ![](https://img.kancloud.cn/38/79/3879f0040c3b10eabc995d3181854c36_812x276.png) [https://blog.cloudflare.com/conntrack-tales-one-thousand-and-one-flows/](https://blog.cloudflare.com/conntrack-tales-one-thousand-and-one-flows/) * iptables中有两个match:`state --state statelist`和`--conntrack --ctstate ctstatelist --ctstatues ctstatueslist` statelist的值有:INVALID, ESTABLISHED, NEW, RELATED,UNTRACKED ctstatelist的值有: INVALID,NEW,ESTABLISHED,RELATED,UNTRACKED SNAT,DNAT ctstatuslist的值有:NONE,EXPECTED,SEEN_REPLY,ASSURED,CONFIRMED http://ipset.netfilter.org/iptables-extensions.man.html