1
Hardrain 2018-09-12 13:28:37 +08:00
你设置了带 deny 的 rules 吗?
deny 要放在 allow 前面。 所以添加 deny rules 要用 ufw insert |
2
baskice OP 最后发现原因了,ACK FIN 是关闭 tcp 连接后选择性由对方发来表收到 tcp 连接关闭信号的包。
由于本地链接已经被关闭,这个包会被网络过滤器挡下。并不影响程序运作。 linux 内核一度将已关闭链接缓存 120 秒来避免这种不认包的状况。不过后来又删掉了,于是开启包过滤时就会收到各种 ACK FIN 包被阻挡的 log,RST 也有几率出现。 这种 log 可以由 iptables 在 ufw 前先行设置为 invalid 丢弃不计入 log。因为太麻烦了我就不弄了。 |