iptables -t raw -I PREROUTING 1 -m mac --mac-source fc:aa:14:43:12:23 -j DROP
对 TCP 和 ICMP 立刻生效,对一部分 UDP 不生效。
真是整的怀疑人生,能不能拦截包,全看路由器的心情。
2kCS5c0b0ITXE5k2
233 天前
Hardware NAT 优先级比 iptables 优先级高
ranaanna
233 天前
为什么一定要在 raw 表中定义 drop ?是出于 drop early drop fast ,从而减少系统开销的考虑?较早的时候 raw 表唯一的功能是给数据包一个 notrack ,所以也许是你的路由器在设计的时候并没有预料到你会这么早 drop 掉数据包? 何不在缺省的 filter 表中试试,给系统预设的硬件加速一个机会?
tool2d
233 天前
@ranaanna 正常来说,也不是一开始对 raw 表下手的。是-t filter FORWARD 没生效后,就死马当活马医。