【发布时间】:2021-06-11 14:57:47
【问题描述】:
我正在尝试使用 ip6tables 规则过滤 dhcpv6 solicit(1) 数据包,但以下规则不起作用:
ip6tables -t mangle -A OUTPUT -p udp --dport 547 -m u32 --u32 "48@0>>24&0xff=0x1" -j DSCP --set-dscp 1
但这条规则不起作用。它不标记 DHCPv6 帧。 在规则中,48 是 40(Ipv6) + 8(UDP) 并且由于信息存在于 DHCPv6 标头的第一个字节中,因此提取它。
请提出更正建议。
【问题讨论】:
-
使用从IP头开始的全局索引解决了这个问题。
标签: linux networking embedded-linux firewall iptables