Ich habe ein relativ systematisches Netzwerk:
~ 30 Subnetze von denen jedes mal die letzten 10 Adressen erreichbar sein sollen.
Das problem lässt sich mit ner Whitelist von 300 iptables-Eintägen lösenn.ist dann aber sehr unübersichtlich.
Ich würde gerne einfach auf den Host-Teil der IP-Adresse filtern.
PPrinzipiell kann man das mit --32u. Das versteht dann aber kein Mensch.
Gitb es eine andere Variante?
iptables umgekehrte Subnetmaske
iptables umgekehrte Subnetmaske
rot: Moderator wanne spricht, default: User wanne spricht.
Re: iptables umgekehrte Subnetmaske
https://linux.die.net/man/8/iptables
[!]--src-range ip-ip
Match source IP in the specified range.
[!]--dst-range ip-ip
Match destination IP in the specified range.
Re: iptables umgekehrte Subnetmaske
Muss er doch auch gar nicht, solange iptables damit klarkommt, reicht das doch

Spass beiseite, schreib nen ausführlichen Kommentar in das benutzte Regelwerk, was das tut und warum das so sein muss, und dass man sich bei Fragen lieber direkt an Dich wenden soll statt, planlos drin rumzufuhrwerken.
Falls dann jemand außer Dir an den Regeln rumbastelt, wird er da ja wohl reinsehen und bei Dir nachfragen kommen.
Nicht vergessen, je kürzer der Regelsatz desto weniger schlimm das Delay.
Re: iptables umgekehrte Subnetmaske
Das Problem ist, dass geht anders heurm:MSfree hat geschrieben:29.04.2022 17:37:32[!]--src-range ip-ip
Match source IP in the specified range.
[!]--dst-range ip-ip
Match destination IP in the specified range.
192.168/16 geht üt 192.168.x.y. Aber für x.y.z.254 gibt es kein Macher.
Nicht vergessen Wenn jemand was kaputt bastelt weil ich im Urlaub bin ist das delay mitunter tage statt Millisekunden....Nicht vergessen, je kürzer der Regelsatz desto weniger schlimm das Delay.
Ich habe jetzt das nftables:
Code: Alles auswählen
chain quobyte {
@nh,120,8 >= 245 accept comment "storm nodes get IPs greater than x.y.z.245 broadcast included"
@nh,152,8 >= 245 accept comment "storm nodes get IPs greater than x.y.z.245"
reject
}
rot: Moderator wanne spricht, default: User wanne spricht.