Target MARK w iptables (sumowanie oznaczeń)
Pakiety i połączenia można oznaczać w iptables za pomocą target MARK oraz CONNMARK . Ta
właściwość tego filtra jest znana chyba większość użytkowników linux'a. Z reguły nie interesujemy
się zbytnio szczegółami oznaczania pakietów/połączeń, bo zwykle jest ono przeprowadzane prawidłowo.
Niemniej jednak, są przypadki, w których markery nie będą ustawiane poprawnie. Chodzi o sytuacje,
gdzie mamy do czynienia z kilkoma mechanizmami oznaczającymi pakiety. Dla przykładu weźmy sobie
kształtowanie ruchu za pomocą narzędzia tc oraz failover czy load balancing łącza w oparciu o
różne tablice routingu. W obu tych mechanizmach zwykle używa się markowania pakietów w
iptables . Co się jednak dzieje z takim pakietem, gdy przechodzi przez reguły zarówno pierwszego
jak i drugiego mechanizmu? To właśnie spróbujemy ustalić w tym wpisie.