Linux netfilter 模块优先级

netfilter机制就不详述了,只想纪录一下netfilter模块匹配顺序。

比如下面的hook结构:

struct nf_hook_ops my_hook = {
    .hook = hook_func,
    .hooknum = NF_INET_PRE_ROUTING,  
    .pf = PF_INET,
    .priority = NF_IP_PRI_FIRST,
};

优先级定义为:NF_IP_PRI_FIRST,

如果有两个以上的模块都声明自己是NF_IP_PRI_FIRST,那么谁先?谁后呢?

加载模块的顺序为:

    insmod myhook1

    insmod myhook2

经实测,优先级匹配顺序类似队列的FIFO模式,先到先得,实际是myhook1先处理,

如果myhook1返回NF_ACCEPT,myhook2才能获取数据包,

myhook1返回NF_STOP或NF_DROP,myhook2都获取不到包。

 

类似iptables -A的加载顺序,后来的规则追加在后面,是否能执行取决于前面规则的执行结果。

iptables -I模式正好相反,是类似“栈”的模式,后进先得,总是把规则插入到匹配链的最前面。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值