![NOTRACK なしで nftables がマングルすると何が起こるでしょうか?](https://rvso.com/image/762134/NOTRACK%20%E3%81%AA%E3%81%97%E3%81%A7%20nftables%20%E3%81%8C%E3%83%9E%E3%83%B3%E3%82%B0%E3%83%AB%E3%81%99%E3%82%8B%E3%81%A8%E4%BD%95%E3%81%8C%E8%B5%B7%E3%81%93%E3%82%8B%E3%81%A7%E3%81%97%E3%82%87%E3%81%86%E3%81%8B%3F.png)
私はnftablesを使ってステートレスNATを試しています。ページプロトコル フィールドをステートレスにマングリングすることについて、著者は次のように述べています。
conntrackとの相互作用に留意してください。トラフィックが破損したフローは追跡されないようにする必要があります。
興味深いことに、これを行わなかった場合、どのような悪いことが起こる可能性がありますか? この点に関する情報が見つからないようです。
答え1
接続追跡はマングル テーブルが処理される前に開始されるため、追跡された接続はマングルされたパケットと一致しず、最善の場合でも役に立たなくなり、最悪の場合は接続がブロックされます。