前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >iptables删除命令中的相关问题

iptables删除命令中的相关问题

原创
作者头像
用户8710643
修改2021-06-22 14:32:30
8100
修改2021-06-22 14:32:30
举报
文章被收录于专栏:linux百科小宇宙

最近在做一个V*P*N中间件的配置工作,在配置iptables的时候,当用户想删除EIP(即释放当前连接),发现使用iptables的相关命令会提示错误。

iptables: Bad rule (does a matching rule exist in that chain?).

我就纳闷了,怎么会出现这个问题,按照官方的文档也有错?

官方文档地址

解决方法:

1. 按行删除

如果按照行号删除,就不会有这篇文章了,当然如果你删除前就知道了行号,那么就可以使用一下命令

iptables -t $table -D POSTROUTING 2

-t: 后面接的是要操纵的表。表包括四个,

注意默认的可能不是你的table

,具体看官方文档地址

-D: 代表删除

POSTROUTING: 用于源地址转换(SNAT),这里需要填你的规则连接。

然后后面接行号

iptables -t $table -L -n --line-numbers

2. 根据匹配规则删除

官方文档中采用的的

精确匹配删除

。所以你不能只制定一个筛选条件。必须给出规则的每一个细节,

和你当初添加该规则时一样,和添加动作唯一不同的是,你要把-A改成-D

。这种精确匹配删除的成功依赖的就是用户提供的所有match字段,target字段必须和内核中保存的一模一样,精确到字节级别的匹配。如果哪怕有一个字节不匹配,就会有二义性,删除失败。

3. 整表整链删除

这个太极端了,

慎用

iptables -t $table -F

4. 使用Python-iptables进行操作

本来我这接口就是用python写的,所以自然就想到使用python-iptables来进行规则的删除。这样就可以

不用精确匹配了

。但问题是无法在阻塞态的时候使用

==

但是可以重启一个单独的脚本运行

==

python-iptables的官方文档

import iptc

table = iptc.Table(iptc.Table.NAT)

table.autocommit = False # 不加亦可,会自动提交,此处是手动

chain = iptc.Chain(table, "POSTROUTING")

for rule in chain.rules:

if rule.src == f"{network_segment}/255.255.255.0":

chain.delete_rule(rule)

table.commit()

table.autocommit = True

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
消息队列 TDMQ
消息队列 TDMQ (Tencent Distributed Message Queue)是腾讯基于 Apache Pulsar 自研的一个云原生消息中间件系列,其中包含兼容Pulsar、RabbitMQ、RocketMQ 等协议的消息队列子产品,得益于其底层计算与存储分离的架构,TDMQ 具备良好的弹性伸缩以及故障恢复能力。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档