🔥 Когда tcpdump врёт: ловим только то, что проходит через iptables
🔥 Когда tcpdump врёт: ловим только то, что проходит через iptables Иногда вы запускаете tcpdump, видите трафик — но приложение его не получает. Почему? 📌 tcpdump по умолчанию работает на уровне интерфейса, а не IP-стека. Он видит весь трафик — даже тот, что будет дропнут iptables. 🛠 Как посмотреть только то, что прошло фильтрацию iptables? 1. Создаём временный NFLOG-правилo: iptables -I INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1 2. Слушаем лог-группу с tcpdump: tcpdump -i nflog:1 -nn -vv 3. Потом удалим правило: iptables -D INPUT -p tcp --dport 22 -j NFLOG --nflog-group 1 📎 Что происходит? Правило направляет пакеты, которые дошли до этой цепочки, в NFLOG. А tcpdump уже читает их после обработки iptables. ✅ Когда применять: — Отладка проблем доступа — Проверка, дропает ли iptables нужный трафик — Точная диагностика без "шума" ⚠️ Не забудьте убрать правило после отладки, иначе лог будет засоряться. Сохрани, пригодится. Особенно когда "всё открыто, но не работает" 😉 👉 @channel_linux_admin