

«Есть чо?» ©
% host -t mx yndex.ru.— этот IP внутри сеточки 131.107.0.0/16 (NetName: MICROSOFT).
yndex.ru mail is handled by 0 mail.microsoft.com.
% host mail.microsoft.com.
mail.microsoft.com has address 131.107.125.5
И ip route являет взору не менее удиWиTельное зрелище:# device: eth0 auto eth0 iface eth0 inet static address AA.BB.CCC.132 broadcast AA.BB.CCC.159 netmask 255.255.255.224 gateway AA.BB.CCC.129 # default route to access subnet up route add -net AA.BB.CCC.128 netmask 255.255.255.224 gw AA.BB.CCC.129 eth0
Зачем-он-это-сделал? © UPD.: На вопрос зачем, ответилdefault via AA.BB.CCC.129 dev eth0 metric 100 AA.BB.CCC.128/27 via AA.BB.CCC.129 dev eth0 AA.BB.CCC.128/27 dev eth0 proto kernel scope link src AA.BB.CCC.132
— видно, что даже корневые DNS делегируют .ru с меньшим TTL, нежели .ru — свои под-домены: 2-е суток, против 4-х! Аналогичный же TTL и у Glue records в зоне .RU. Зачем-он-это-сделал? ©% dig @e.dns.ripn.net. nic.ru. ns|grep ^nic nic.ru. 345600 IN NS ns5.nic.ru. nic.ru. 345600 IN NS ns6.nic.ru. nic.ru. 345600 IN NS ns7.nic.ru. % dig @l.root-servers.net. ru. ns|grep ^ru ru. 172800 IN NS a.dns.ripn.net. ru. 172800 IN NS b.dns.ripn.net. ru. 172800 IN NS d.dns.ripn.net. ru. 172800 IN NS e.dns.ripn.net. ru. 172800 IN NS f.dns.ripn.net.
iptables -A FORWARD -p tcp -m connbytes --connbytes-dir both --connbytes-mode bytes --connbytes 500превратится в:
iptables -A FORWARD -p tcp -m connbytes --connbytes-dir both --connbytes-mode bytes --connbytes 500:
-A FORWARD -p tcp -m connbytes --connbytes 500:500 --connbytes-mode bytes --connbytes-dir bothПри том, что в man:
-A FORWARD -p tcp -m connbytes --connbytes 500:18446744073709551615 --connbytes-mode bytes --connbytes-dir both
--connbytes from[:to] … if TO is omitted only FROM check is done.Как видно, если попробовать таки указать просто 500:, то внутреннее представление вряд ли порадует краткостью и читаемостью. Я решил использовать инверсию условия — запись «больше 500», может быть выполнена как «не меньше 499», очевидно:
iptables -A FORWARD -p tcp -m connbytes --connbytes-dir both --connbytes-mode bytes ! --connbytes 0:499
You are viewing
poige