由于工作需求,要求将网口数据镜像到其他网口,通过查阅资料发现iptables可以实现。
关于iptables的实现原理可参考https://www.cnblogs.com/zllong/p/7236881.html
命令详解:https://www.cnblogs.com/zhaogaojian/p/8186220.html
想要达到一个网口数据转发到另一个网口上,有两种实现方式:
1.通过使用 NAT进行转发
Linux系统默认多网卡之间的数据包转发功能是关闭的。开启方法如下:
数据包转发功能默认配置
cat /proc/sys/net/ipv4/ip_forward
0
设置为1的时候转发
开机自动数据包转发
把下面代码添加到开机启动项/etc/rc.d/rc.local
echo “1″ >/proc/sys/net/ipv4/ip_forward
或者修改/etc/sysctl.conf
net.ipv4.ip_forward = 1
例:
iptables -t nat -A PREROUTING -p udp --dport 12345 -i enp8s0 -j DNAT --to 192.168.0.4:12345
这种方式可以直接修改目的ip和端口号,但是会占用cpu资源。
2.通过使用TEE进行数据镜像
- 把某个源IP的包镜像发到指定的IP
iptables -t mangle -A PREROUTING -s 192.168.3.224 -j TEE --gateway 192.168.3.100
- 把某个目的IP的包镜像到指定的IP
iptables -t mangle -A POSTROUTING -d 192.168.3.224 -j TEE --gateway 192.168.3.100
- 也可以把整个网段的都镜像
iptables -t mangle -A PREROUTING -s 192.168.3.0/24 -j TEE --gateway 192.168.3.100
iptables -t mangle -A POSTROUTING -d 192.168.3.0/24 -j TEE --gateway 192.168.3.100
该方式不对数据包做任何修改,只是做了数据镜像,不占用cpu资源
其他常用指令:
查看iptables 规则
iptables -L --line-number -t nat
删除规则
iptables -D PREROUTING 1 -t nat
目前测试发现iptables 1.6.0在ubuntu16.04中使用正常,可满足要求,但还是在xavier上异常,无法使用tee
xavier iptables版本1.6.1,系统版本 aarch64。