You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

nftables自定义链dyn规则不生效,优先级设置无效问题排查求助

nftables自定义链dyn规则不生效,优先级设置无效问题排查求助

大家好,我遇到了一个nftables的棘手问题,想请各位帮忙排查一下原因。

我现在配置了两条面向input钩子的链:一条是常规的input链,另一条是动态生成的dyn链。但不管怎么调整,dyn链里的规则就是不生效——我试过把input链的优先级设为1,dyn链设为0甚至-200,结果还是一样。只有当我清空input链的所有规则后,dyn链的规则才会正常工作。

我实在摸不着头脑,下面是我用sudo nft list ruleset导出的当前规则集:

table inet filter {

chain input {

type filter hook input priority filter + 1; policy accept;

iif "lo" accept

ct state established,related accept

tcp dport 299 ip saddr 3x.xx.xx.xx accept

icmpv6 type { destination-unreachable, packet-too-big, time-exceeded, parameter-problem, echo-request, echo-reply, nd-router-solicit, nd-router-advert, nd-neighbor-solicit, nd-neighbor-advert, 148, 149 } accept

ip6 saddr fe80::/10 icmpv6 type { mld-listener-query, mld-listener-report, mld-listener-done, mld2-listener-report, 151, 152, 153 } accept

counter packets 10 bytes 5255 drop

}

chain dyn {

type filter hook input priority filter; policy accept;

iif "lo" accept

ct state established,related accept

ip saddr 2x.xx.xx.xx udp dport 8999 log prefix "dyn" accept

ip6 saddr xxx:xxxx:xxxx:xxxx::9999 udp dport 8999 log prefix "dyn" accept

ip saddr 2x.xx.xx.xx tcp dport 7999 log prefix "dyn" accept

ip6 saddr xxx:xxxx:xxxx:xxxx::9999 tcp dport 7999 log prefix "dyn" accept

ip saddr 2x.xx.xx.xx icmp type echo-request log prefix "dyn" accept

ip6 saddr xxx:xxxx:xxxx:xxxx::9999 icmp type echo-request log prefix "dyn"

ip saddr 2x.xx.xx.xx tcp dport 6999 log prefix "dyn" accept

ip6 saddr xxx:xxxx:xxxx:xxxx::aaaa tcp dport 6999 log prefix "dyn" accept

}

}

有没有大佬能帮我分析下问题出在哪?万分感谢!

备注:内容来源于stack exchange,提问作者Nkk

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 11:43:00