亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
12下一頁
最近訪問板塊 發(fā)新帖
查看: 8015 | 回復(fù): 12
打印 上一主題 下一主題

[網(wǎng)絡(luò)管理] 使用iptables string match模組后,上網(wǎng)奇慢,Help... [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2007-04-05 19:29 |只看該作者 |倒序?yàn)g覽
本在應(yīng)用了如下規(guī)則后,上網(wǎng)速度奇慢,且部分通信的應(yīng)用程序時(shí)通時(shí)斷,取消后一切正常,不知何原因,請眾位兄弟幫拖解決...謝!

#iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#iptables -A FORWARD -m state --state RELATED,ESTABLISHED -d 192.168.1.0/24 -j ACCEPT
#iptables -A FORWARD -m string --string "mp3" -s ! 192.168.1.0/24 -j DROP
#iptables -A FORWARD -m string --string "qq" -s ! 192.168.1.0/24 -j DROP
#iptables -A FORWARD -m string --string "tencent" -s ! 192.168.1.0/24 -j DROP
#iptables -A FORWARD -m string --string "sex" -s ! 192.168.1.0/24 -j DROP
#iptables -A FORWARD -m string --string "game" -s ! 192.168.1.0/24-j DROP
#iptables -A FORWARD -m string --string "chat" -s ! 192.168.1.0/24-j DROP
#iptables -A FORWARD -m string --string "10jqka" -s ! 192.168.1.0/24-j DROP
#iptables -A FORWARD -m string --string "stock" -s ! 192.168.1.0/24-j DROP

論壇徽章:
0
2 [報(bào)告]
發(fā)表于 2007-04-05 19:45 |只看該作者
那是必然的,string 模組效率低下

論壇徽章:
5
IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-06 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-10 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-23 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-08-24 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-11-12 06:20:00
3 [報(bào)告]
發(fā)表于 2007-04-05 20:39 |只看該作者
并且可能有錯(cuò)誤的匹配.如果要封鎖這些,可以考慮SQUID,盡管是代理,但因?yàn)橛芯彺?速度還是可以的.

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2007-04-05 21:10 |只看該作者
SQUID我封了,但有部分用戶需要使用NAT,所以想iptables也把部份關(guān)鍵字封掉,有沒有辦法解決呢?string模組很不錯(cuò)的,不想浪費(fèi)

論壇徽章:
0
5 [報(bào)告]
發(fā)表于 2007-04-05 21:14 |只看該作者
原帖由 comxyz 于 2007-4-5 21:10 發(fā)表于 4樓  
SQUID我封了,但有部分用戶需要使用NAT,所以想iptables也把部份關(guān)鍵字封掉,有沒有辦法解決呢?string模組很不錯(cuò)的,不想浪費(fèi)


string 該 match extension module 其實(shí)實(shí)用上不好,所以若是阻擋部份只有針對 web request 部分,請搭配 proxy 的 url filter 處理較佳.

==

論壇徽章:
0
6 [報(bào)告]
發(fā)表于 2007-04-05 21:34 |只看該作者
諸位都建意不用這個(gè),我唯有支持下.

論壇徽章:
0
7 [報(bào)告]
發(fā)表于 2007-04-05 22:47 |只看該作者
原帖由 comxyz 于 2007-4-5 21:34 發(fā)表于 6樓  
諸位都建意不用這個(gè),我唯有支持下.


那你繼續(xù)忍受比對每一個(gè)封包帶來的慢速上網(wǎng)吧。

--

論壇徽章:
3
金牛座
日期:2014-06-14 22:04:062015年辭舊歲徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:49:45
8 [報(bào)告]
發(fā)表于 2009-05-11 10:20 |只看該作者
請教一下白金兄,目前內(nèi)核中的域名匹配模塊是如何實(shí)現(xiàn)的

論壇徽章:
0
9 [報(bào)告]
發(fā)表于 2009-05-11 10:32 |只看該作者
原帖由 dreamice 于 2009-5-11 10:20 發(fā)表
請教一下白金兄,目前內(nèi)核中的域名匹配模塊是如何實(shí)現(xiàn)的

實(shí)際上就是分析 UDP/53 的數(shù)據(jù)結(jié)構(gòu),把 iptables 的 userspace 輸入的 string 轉(zhuǎn)換為 UDP/53 里要匹配的模式進(jìn)行匹配
我的那個(gè) domain 貼子里有源碼,實(shí)現(xiàn)很簡單,看一下便知
關(guān)鍵是要知道 DNS 請求的特點(diǎn),抓包看看很容易找到規(guī)律
要注意的一點(diǎn)就是,里面的 “.” 不是 ASICII 的 “.”,而是動(dòng)態(tài)的

論壇徽章:
0
10 [報(bào)告]
發(fā)表于 2009-05-11 21:08 |只看該作者
一個(gè)一個(gè)的比對核實(shí),只有符合規(guī)則的才放行,你規(guī)則越長,慢的感覺就越明顯。
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP