作者回复: 通过 nf_conntrack_tuple 里面的内容,可以唯一地标识一个连接:src:包含源 IP 地址;如果是 TCP 或者 UDP,包含源端口;如果是 ICMP,包含的是 ID;dst:包含目标 IP 地址;如果是 TCP 或者 UDP,包含目标端口;如果是 ICMP,包含的是 type, code。
作者回复: 是的
作者回复: 允许,就是ip不出本机就可以,多用于一个假的ip地址作为虚拟ip的情况