@akv

Переезд с iptables на nftables?

Добрый день.
Стоит задача переехать с iptables на nftables, но не получается переделать правило для блокировки ANY запросов в DNS в iptables оно выглядит так:
iptables -A INPUT -p udp --dport 53 -m string --hex-string "|0000ff0001|" --algo bm -j DROP

в nft попробовал сделать так:
ct state new udp dport 53 @th,64,48 0x00FF counter drop

и делая запрос slookup -type=ANY ya.ru он проходит и счетчик в nft по нулям.
Подскажите, кто делал блокировку ANY, как правильно сделать правило.
  • Вопрос задан
  • 365 просмотров
Решения вопроса 1
karabanov
@karabanov
Системный администратор
Воспользуйся iptables-nft - у неё такой же синтаксис, как у классической iptables:

iptables-nft -A INPUT -p udp --dport 53 -m string --hex-string "|0000ff0001|" --algo bm -j DROP
Ответ написан
Комментировать
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы