🔥 Когда tcpdump врёт: ловим только то, что проходит через iptables
Иногда вы запускаете tcpdump, видите трафик — но приложение его не получает. Почему?
📌 tcpdump по умолчанию работает на уровне интерфейса, а не IP-стека. Он видит весь трафик — даже тот, что будет дропнут iptables.
🛠 Как посмотреть только то, что прошло фильтрацию iptables?
1. Создаём временный NFLOG-правилo:
iptables -I INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1
2. Слушаем лог-группу с tcpdump:
tcpdump -i nflog:1 -nn -vv
3. Потом удалим правило:
iptables -D INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1
📎 Что происходит?
Правило направляет пакеты, которые дошли до этой цепочки, в NFLOG. А tcpdump уже читает их после обработки iptables.
✅ Когда применять:
— Отладка проблем доступа
— Проверка, дропает ли iptables нужный трафик
— Точная диагностика без "шума"
⚠️ Не забудьте убрать правило после отладки, иначе лог будет засоряться.
Сохрани, пригодится. Особенно когда "всё открыто, но не работает" 😉
👉 @channel_linux_admin
Иногда вы запускаете tcpdump, видите трафик — но приложение его не получает. Почему?
📌 tcpdump по умолчанию работает на уровне интерфейса, а не IP-стека. Он видит весь трафик — даже тот, что будет дропнут iptables.
🛠 Как посмотреть только то, что прошло фильтрацию iptables?
1. Создаём временный NFLOG-правилo:
iptables -I INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1
2. Слушаем лог-группу с tcpdump:
tcpdump -i nflog:1 -nn -vv
3. Потом удалим правило:
iptables -D INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1
📎 Что происходит?
Правило направляет пакеты, которые дошли до этой цепочки, в NFLOG. А tcpdump уже читает их после обработки iptables.
✅ Когда применять:
— Отладка проблем доступа
— Проверка, дропает ли iptables нужный трафик
— Точная диагностика без "шума"
⚠️ Не забудьте убрать правило после отладки, иначе лог будет засоряться.
Сохрани, пригодится. Особенно когда "всё открыто, но не работает" 😉
👉 @channel_linux_admin