These changes were caused by a test run with DUMPGEN=y.
Signed-off-by: Phil Sutter <phil@nwl.cc>
"key": "l4proto"
}
},
- "right": "icmp"
+ "right": 1
}
},
{
"key": "l4proto"
}
},
- "right": "igmp"
+ "right": 2
}
},
{
}
table ip t4 {
chain c {
- meta l4proto icmp accept
+ meta l4proto 1 accept
drop
- meta l4proto igmp accept
+ meta l4proto 2 accept
drop
}
}
table inet x {
chain y {
type filter hook input priority filter; policy accept;
- meta l4proto { tcp, udp } th dport 53 jump {
+ meta l4proto { 6, 17 } th dport 53 jump {
ip saddr { 127.0.0.0/8, 172.23.0.0/16, 192.168.13.0/24 } counter packets 0 bytes 0 accept
ip6 saddr ::1 counter packets 0 bytes 0 accept
}
- meta l4proto ipv6-icmp jump {
+ meta l4proto 58 jump {
counter packets 0 bytes 0 accept
}
}
{
"concat": [
"1.1.1.1",
- "tcp",
+ 6,
20
]
},
table inet x {
map z {
type ipv4_addr . inet_proto . inet_service : ipv4_addr . inet_service
- elements = { 1.1.1.1 . tcp . 20 : 2.2.2.2 . 30 }
+ elements = { 1.1.1.1 . 6 . 20 : 2.2.2.2 . 30 }
}
chain y {
"val": {
"concat": [
"10.133.89.138",
- "tcp",
+ 6,
8081
]
},
type ipv4_addr . inet_proto . inet_service : verdict
flags interval
counter
- elements = { 10.133.89.138 . tcp . 8081 counter packets 0 bytes 0 : accept }
+ elements = { 10.133.89.138 . 6 . 8081 counter packets 0 bytes 0 : accept }
}
chain FORWARD {
[
{
"concat": [
- "udp",
+ 17,
{
"range": [
10000,
[
{
"concat": [
- "tcp",
+ 6,
{
"range": [
10000,
chain input {
type filter hook input priority filter; policy accept;
- ct helper set ip protocol . th dport map { udp . 10000-20000 : "sip-5060u", tcp . 10000-20000 : "sip-5060t" }
+ ct helper set ip protocol . th dport map { 17 . 10000-20000 : "sip-5060u", 6 . 10000-20000 : "sip-5060t" }
}
}
[
{
"concat": [
- "tcp",
+ 6,
{
"prefix": {
"addr": "192.168.0.0",
[
{
"concat": [
- "udp",
+ 17,
{
"prefix": {
"addr": "192.168.0.0",
[
{
"concat": [
- "tcp",
+ 6,
{
"range": [
"127.0.0.1",
[
{
"concat": [
- "tcp",
+ 6,
{
"range": [
"10.0.0.1",
[
{
"concat": [
- "tcp",
+ 6,
{
"range": [
"10.0.0.1",
[
{
"concat": [
- "tcp",
+ 6,
{
"prefix": {
"addr": "10.0.1.0",
[
{
"concat": [
- "tcp",
+ 6,
"10.0.2.1",
22
]
map addr4limit {
typeof meta l4proto . ip saddr . tcp sport : limit
flags interval
- elements = { tcp . 192.168.0.0/16 . 1-65535 : "tarpit-bps",
- udp . 192.168.0.0/16 . 1-65535 : "tarpit-pps",
- tcp . 127.0.0.1-127.1.2.3 . 1-1024 : "tarpit-pps",
- tcp . 10.0.0.1-10.0.0.255 . 80 : "http-bulk-rl-1m",
- tcp . 10.0.0.1-10.0.0.255 . 443 : "http-bulk-rl-1m",
- tcp . 10.0.1.0/24 . 1024-65535 : "http-bulk-rl-10m",
- tcp . 10.0.2.1 . 22 : "http-bulk-rl-10m" }
+ elements = { 6 . 192.168.0.0/16 . 1-65535 : "tarpit-bps",
+ 17 . 192.168.0.0/16 . 1-65535 : "tarpit-pps",
+ 6 . 127.0.0.1-127.1.2.3 . 1-1024 : "tarpit-pps",
+ 6 . 10.0.0.1-10.0.0.255 . 80 : "http-bulk-rl-1m",
+ 6 . 10.0.0.1-10.0.0.255 . 443 : "http-bulk-rl-1m",
+ 6 . 10.0.1.0/24 . 1024-65535 : "http-bulk-rl-10m",
+ 6 . 10.0.2.1 . 22 : "http-bulk-rl-10m" }
}
map saddr6limit {
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
dnat to ip daddr map @x
ip saddr 10.1.1.1 dnat to 10.2.3.4
ip saddr 10.1.1.2 tcp dport 42 dnat to 10.2.3.4:4242
- meta l4proto tcp dnat ip to ip saddr map @y
+ meta l4proto 6 dnat ip to ip saddr map @y
dnat ip to ip saddr . tcp dport map @z
dnat to numgen inc mod 2 map @t1
- meta l4proto tcp dnat ip to numgen inc mod 2 map @t2
+ meta l4proto 6 dnat ip to numgen inc mod 2 map @t2
}
}
table ip6 ip6foo {
dnat to ip6 daddr map @x
ip6 saddr dead::1 dnat to feed::1
ip6 saddr dead::2 tcp dport 42 dnat to [c0::1a]:4242
- meta l4proto tcp dnat ip6 to ip6 saddr map @y
+ meta l4proto 6 dnat ip6 to ip6 saddr map @y
dnat ip6 to ip6 saddr . tcp dport map @z
dnat to numgen inc mod 2 map @t1
- meta l4proto tcp dnat ip6 to numgen inc mod 2 map @t2
+ meta l4proto 6 dnat ip6 to numgen inc mod 2 map @t2
}
}
table inet inetfoo {
dnat ip to ip daddr map @x4
ip saddr 10.1.1.1 dnat ip to 10.2.3.4
ip saddr 10.1.1.2 tcp dport 42 dnat ip to 10.2.3.4:4242
- meta l4proto tcp dnat ip to ip saddr map @y4
+ meta l4proto 6 dnat ip to ip saddr map @y4
dnat ip to ip saddr . tcp dport map @z4
dnat ip to numgen inc mod 2 map @t1v4
- meta l4proto tcp dnat ip to numgen inc mod 2 map @t2v4
+ meta l4proto 6 dnat ip to numgen inc mod 2 map @t2v4
dnat ip6 to ip6 daddr map @x6
ip6 saddr dead::1 dnat ip6 to feed::1
ip6 saddr dead::2 tcp dport 42 dnat ip6 to [c0::1a]:4242
- meta l4proto tcp dnat ip6 to ip6 saddr map @y6
+ meta l4proto 6 dnat ip6 to ip6 saddr map @y6
dnat ip6 to ip6 saddr . tcp dport map @z6
dnat ip6 to numgen inc mod 2 map @t1v6
- meta l4proto tcp dnat ip6 to numgen inc mod 2 map @t2v6
+ meta l4proto 6 dnat ip6 to numgen inc mod 2 map @t2v6
}
}
{
"concat": [
"eth0",
- "tcp",
+ 6,
22
]
},
{
"concat": [
"eth0",
- "tcp",
+ 6,
22
]
},
{
"concat": [
"eth1",
- "udp",
+ 17,
67
]
},
map m4 {
typeof iifname . ip protocol . th dport : verdict
- elements = { "eth0" . tcp . 22 : accept }
+ elements = { "eth0" . 6 . 22 : accept }
}
map m5 {
meta mark set vlan id map @m2
meta mark set ip saddr . ip daddr map @m3
iifname . ip protocol . th dport vmap @m4
- iifname . ip protocol . th dport vmap { "eth0" . tcp . 22 : accept, "eth1" . udp . 67 : drop }
+ iifname . ip protocol . th dport vmap { "eth0" . 6 . 22 : accept, "eth1" . 17 . 67 : drop }
ipsec in reqid . iifname vmap @m5
}
}
"key": "l4proto"
}
},
- "right": "icmp"
+ "right": 1
}
},
{
chain input {
type filter hook input priority filter; policy accept;
add @dynmark { 10.2.3.4 timeout 2s : 0x00000002 } comment "also check timeout-gc"
- meta l4proto icmp ip daddr 127.0.0.42 jump test_ping
+ meta l4proto 1 ip daddr 127.0.0.42 jump test_ping
}
}
{
"concat": [
"fe0::1",
- "udp"
+ 17
]
},
{
"concat": [
"fe0::2",
- "tcp"
+ 6
]
}
]
ip6 daddr fe0::1 ip6 saddr fe0::2
ip saddr vmap { 10.0.0.0 : drop, 10.0.0.2 : accept }
ip6 daddr vmap { fe0::1 : drop, fe0::2 : accept }
- ip6 saddr . ip6 nexthdr { fe0::1 . udp, fe0::2 . tcp }
+ ip6 saddr . ip6 nexthdr { fe0::1 . 17, fe0::2 . 6 }
ip daddr . iif vmap { 10.0.0.0 . "lo" : accept }
tcp dport 100-222
udp dport vmap { 100-222 : accept }
},
"handle": 0,
"elem": [
- "tcp",
- "udp"
+ 6,
+ 17
]
}
},
table inet test {
set protos {
typeof meta l4proto
- elements = { tcp, udp }
+ elements = { 6, 17 }
}
chain prerouting {
chain PREROUTING_RAW {
type filter hook prerouting priority raw; policy accept;
- meta l4proto != { icmp, tcp, udp, ipv6-icmp } counter packets 0 bytes 0 drop
+ meta l4proto != { 1, 6, 17, 58 } counter packets 0 bytes 0 drop
tcp flags syn jump {
tcp option maxseg size 1-500 counter packets 0 bytes 0 drop
tcp sport 0 counter packets 0 bytes 0 drop
icmp type echo-request accept
icmpv6 type echo-request accept
tcp dport 22 iifname "eth1" accept
- meta l4proto { tcp, udp } th dport 53 jump {
+ meta l4proto { 6, 17 } th dport 53 jump {
ip6 saddr != { fd00::/8, fe80::/64 } counter packets 0 bytes 0 reject with icmpv6 port-unreachable
accept
}
"set": [
{
"concat": [
- "tcp",
+ 6,
"172.30.33.71",
3306
]
},
{
"concat": [
- "tcp",
+ 6,
"172.30.238.117",
8080
]
},
{
"concat": [
- "tcp",
+ 6,
"172.30.254.251",
3306
]
"set": [
{
"concat": [
- "tcp",
+ 6,
"aaaa::2",
3306
]
},
{
"concat": [
- "tcp",
+ 6,
"aaaa::3",
8080
]
},
{
"concat": [
- "tcp",
+ 6,
"aaaa::4",
3306
]
table ip x {
chain y {
ip daddr 172.30.33.70 tcp dport 3306 counter packets 0 bytes 0 drop
- meta l4proto . ip daddr . tcp dport { tcp . 172.30.33.71 . 3306, tcp . 172.30.238.117 . 8080, tcp . 172.30.254.251 . 3306 } counter packets 0 bytes 0 reject
+ meta l4proto . ip daddr . tcp dport { 6 . 172.30.33.71 . 3306, 6 . 172.30.238.117 . 8080, 6 . 172.30.254.251 . 3306 } counter packets 0 bytes 0 reject
ip daddr 172.30.254.252 tcp dport 3306 counter packets 0 bytes 0 reject with tcp reset
}
}
table ip6 x {
chain y {
- meta l4proto . ip6 daddr . tcp dport { tcp . aaaa::2 . 3306, tcp . aaaa::3 . 8080, tcp . aaaa::4 . 3306 } counter packets 0 bytes 0 reject
+ meta l4proto . ip6 daddr . tcp dport { 6 . aaaa::2 . 3306, 6 . aaaa::3 . 8080, 6 . aaaa::4 . 3306 } counter packets 0 bytes 0 reject
ip6 daddr aaaa::5 tcp dport 3306 counter packets 0 bytes 0 reject with tcp reset
}
}
"set": [
{
"concat": [
- "tcp",
+ 6,
22
]
},
{
"concat": [
- "udp",
+ 17,
67
]
}
table ip x {
chain y {
iifname . ip saddr . ip daddr { "eth1" . 1.1.1.1 . 2.2.2.3, "eth1" . 1.1.1.2 . 2.2.2.4, "eth1" . 1.1.1.2 . 2.2.3.0/24, "eth1" . 1.1.1.2 . 2.2.4.0-2.2.4.10, "eth2" . 1.1.1.3 . 2.2.2.5 } accept
- ip protocol . th dport { tcp . 22, udp . 67 }
+ ip protocol . th dport { 6 . 22, 17 . 67 }
udp dport . ct state { 137 . new, 137 . untracked, 138 . new, 138 . untracked } accept
}
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
table inet x {
chain nat_dns_dnstc {
- meta l4proto udp redirect to :5300
+ meta l4proto 17 redirect to :5300
drop
}
chain nat_dns_this_5301 {
- meta l4proto udp redirect to :5301
+ meta l4proto 17 redirect to :5301
drop
}
chain nat_dns_saturn_5301 {
- meta nfproto ipv4 meta l4proto udp dnat ip to 240.0.1.2:5301
+ meta nfproto ipv4 meta l4proto 17 dnat ip to 240.0.1.2:5301
drop
}
chain nat_dns_saturn_5302 {
- meta nfproto ipv4 meta l4proto udp dnat ip to 240.0.1.2:5302
+ meta nfproto ipv4 meta l4proto 17 dnat ip to 240.0.1.2:5302
drop
}
chain nat_dns_saturn_5303 {
- meta nfproto ipv4 meta l4proto udp dnat ip to 240.0.1.2:5303
+ meta nfproto ipv4 meta l4proto 17 dnat ip to 240.0.1.2:5303
drop
}
"data": {
"set": [
[
- "tcp",
+ 6,
{
"goto": {
"target": "filter_in_tcp"
}
],
[
- "udp",
+ 17,
{
"goto": {
"target": "filter_in_udp"
chain y {
update @s { ip saddr limit rate 12/minute burst 30 packets } accept
tcp dport vmap { 80 : accept, 81 : accept, 443 : accept, 8000-8100 : accept, 24000-25000 : accept }
- meta l4proto vmap { tcp : goto filter_in_tcp, udp : goto filter_in_udp }
+ meta l4proto vmap { 6 : goto filter_in_tcp, 17 : goto filter_in_udp }
log
}
}
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "udp"
+ "right": 17
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"field": "nexthdr"
}
},
- "right": "ip"
+ "right": 0
}
}
]
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"field": "nexthdr"
}
},
- "right": "ip"
+ "right": 0
}
}
]
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"field": "nexthdr"
}
},
- "right": "ip"
+ "right": 0
}
}
]
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"field": "nexthdr"
}
},
- "right": "ip"
+ "right": 0
}
}
]
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"field": "nexthdr"
}
},
- "right": "ip"
+ "right": 0
}
}
]
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
"key": "l4proto"
}
},
- "right": "tcp"
+ "right": 6
}
},
{
limit rate 1/second burst 5 packets fib daddr . iif check exists
limit rate 1/second burst 5 packets osf name "foo"
limit rate 1/second burst 5 packets ipsec in spi 0
- meta l4proto tcp limit rate 1/second burst 5 packets tproxy to 0.0.0.1
- meta l4proto udp limit rate 1/second burst 5 packets vxlan vni 0
- meta l4proto udp limit rate 1/second burst 5 packets geneve vni 0
+ meta l4proto 6 limit rate 1/second burst 5 packets tproxy to 0.0.0.1
+ meta l4proto 17 limit rate 1/second burst 5 packets vxlan vni 0
+ meta l4proto 17 limit rate 1/second burst 5 packets geneve vni 0
}
chain c2 {
}
table ip6 t {
chain c {
- meta l4proto tcp limit rate 1/second burst 5 packets ip6 saddr ::
- meta l4proto tcp limit rate 1/second burst 5 packets hbh nexthdr ip
- meta l4proto tcp limit rate 1/second burst 5 packets rt nexthdr ip
- meta l4proto tcp limit rate 1/second burst 5 packets srh last-entry 0
- meta l4proto tcp limit rate 1/second burst 5 packets srh sid[1] ::
- meta l4proto tcp limit rate 1/second burst 5 packets srh tag 0
- meta l4proto tcp limit rate 1/second burst 5 packets frag nexthdr ip
- meta l4proto tcp limit rate 1/second burst 5 packets dst nexthdr ip
- meta l4proto tcp limit rate 1/second burst 5 packets mh nexthdr ip
- meta l4proto tcp limit rate 1/second burst 5 packets exthdr hbh missing
+ meta l4proto 6 limit rate 1/second burst 5 packets ip6 saddr ::
+ meta l4proto 6 limit rate 1/second burst 5 packets hbh nexthdr 0
+ meta l4proto 6 limit rate 1/second burst 5 packets rt nexthdr 0
+ meta l4proto 6 limit rate 1/second burst 5 packets srh last-entry 0
+ meta l4proto 6 limit rate 1/second burst 5 packets srh sid[1] ::
+ meta l4proto 6 limit rate 1/second burst 5 packets srh tag 0
+ meta l4proto 6 limit rate 1/second burst 5 packets frag nexthdr 0
+ meta l4proto 6 limit rate 1/second burst 5 packets dst nexthdr 0
+ meta l4proto 6 limit rate 1/second burst 5 packets mh nexthdr 0
+ meta l4proto 6 limit rate 1/second burst 5 packets exthdr hbh missing
}
}
table arp t {
chain c {
- meta l4proto tcp limit rate 1/second burst 5 packets arp htype 0
+ meta l4proto 6 limit rate 1/second burst 5 packets arp htype 0
}
}
table bridge t {
chain c {
- meta l4proto tcp limit rate 1/second burst 5 packets meta ibrname "foo"
- meta l4proto tcp limit rate 1/second burst 5 packets meta ibrname "foo"
- meta l4proto tcp limit rate 1/second burst 5 packets meta obrname "foo"
- meta l4proto tcp limit rate 1/second burst 5 packets meta obrname "foo"
+ meta l4proto 6 limit rate 1/second burst 5 packets meta ibrname "foo"
+ meta l4proto 6 limit rate 1/second burst 5 packets meta ibrname "foo"
+ meta l4proto 6 limit rate 1/second burst 5 packets meta obrname "foo"
+ meta l4proto 6 limit rate 1/second burst 5 packets meta obrname "foo"
}
}
table netdev t {
chain c {
- meta l4proto tcp limit rate 1/second burst 5 packets dup to "lo"
- meta l4proto tcp limit rate 1/second burst 5 packets fwd to "lo"
- meta l4proto tcp limit rate 1/second burst 5 packets tunnel id 0
+ meta l4proto 6 limit rate 1/second burst 5 packets dup to "lo"
+ meta l4proto 6 limit rate 1/second burst 5 packets fwd to "lo"
+ meta l4proto 6 limit rate 1/second burst 5 packets tunnel id 0
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
jump filter_IN_public_log
jump filter_IN_public_deny
jump filter_IN_public_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_IN_public_log {
jump filter_FWDI_public_log
jump filter_FWDI_public_deny
jump filter_FWDI_public_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_FWDI_public_log {
jump filter_IN_home_log
jump filter_IN_home_deny
jump filter_IN_home_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_IN_home_log {
jump filter_FWDI_home_log
jump filter_FWDI_home_deny
jump filter_FWDI_home_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_FWDI_home_log {
jump filter_IN_work_log
jump filter_IN_work_deny
jump filter_IN_work_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_IN_work_log {
jump filter_FWDI_work_log
jump filter_FWDI_work_deny
jump filter_FWDI_work_allow
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_FWDI_work_log {
{
"concat": [
"192.168.0.12",
- "tcp",
+ 6,
53
]
},
{
"concat": [
"192.168.0.12",
- "tcp",
+ 6,
80
]
},
{
"concat": [
"192.168.0.12",
- "udp",
+ 17,
53
]
},
{
"concat": [
"192.168.0.13",
- "tcp",
+ 6,
80
]
},
{
"concat": [
"192.168.0.113",
- "tcp",
+ 6,
22
]
}
table inet filter {
set myset {
type ipv4_addr . inet_proto . inet_service
- elements = { 192.168.0.12 . tcp . 53,
- 192.168.0.12 . tcp . 80,
- 192.168.0.12 . udp . 53,
- 192.168.0.13 . tcp . 80,
- 192.168.0.113 . tcp . 22 }
+ elements = { 192.168.0.12 . 6 . 53,
+ 192.168.0.12 . 6 . 80,
+ 192.168.0.12 . 17 . 53,
+ 192.168.0.13 . 6 . 80,
+ 192.168.0.113 . 6 . 22 }
}
chain forward {
chain x {
type nat hook prerouting priority dstnat; policy accept;
- meta l4proto tcp dnat ip to iifname . ip saddr map { "enp2s0" . 10.1.1.136 : 1.1.2.69 . 22, "enp2s0" . 10.1.1.1-10.1.1.135 : 1.1.2.66-1.84.236.78 . 22 }
+ meta l4proto 6 dnat ip to iifname . ip saddr map { "enp2s0" . 10.1.1.136 : 1.1.2.69 . 22, "enp2s0" . 10.1.1.1-10.1.1.135 : 1.1.2.66-1.84.236.78 . 22 }
dnat ip to iifname . ip saddr map { "enp2s0" . 10.1.1.136 : 1.1.2.69/32, "enp2s0" . 10.1.1.1-10.1.1.135 : 1.1.2.66-1.84.236.78 }
}
chain prerouting {
type nat hook prerouting priority dstnat; policy accept;
- ip protocol tcp dnat ip to ip saddr . ip daddr map @ipportmap2
- meta l4proto { tcp, udp } dnat ip to ip daddr . th dport map @fwdtoip_th
+ ip protocol 6 dnat ip to ip saddr . ip daddr map @ipportmap2
+ meta l4proto { 6, 17 } dnat ip to ip daddr . th dport map @fwdtoip_th
dnat ip to iifname . ip saddr map @ipportmap4
- meta l4proto tcp dnat ip to iifname . ip saddr map @ipportmap5
+ meta l4proto 6 dnat ip to iifname . ip saddr map @ipportmap5
}
}
chain prerouting {
type nat hook prerouting priority dstnat; policy accept;
- ip protocol tcp dnat ip to ip saddr map @ipportmap
+ ip protocol 6 dnat ip to ip saddr map @ipportmap
}
}
},
"right": {
"set": [
- "tcp",
- "udp"
+ 6,
+ 17
]
}
}
chain prerouting {
type nat hook prerouting priority dstnat; policy accept;
- meta l4proto { tcp, udp } th dport 443 dnat to 10.0.0.1
+ meta l4proto { 6, 17 } th dport 443 dnat to 10.0.0.1
}
}
"field": "protocol"
}
},
- "right": "icmp"
+ "right": 1
}
},
{
"field": "protocol"
}
},
- "right": "icmp"
+ "right": 1
}
},
{
chain input {
type filter hook input priority filter; policy accept;
- ip protocol icmp jump v4icmp
- ip protocol icmp goto v4icmpc
+ ip protocol 1 jump v4icmp
+ ip protocol 1 goto v4icmpc
}
chain do_nothing {
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
},
"right": {
"set": [
- "icmp",
- "ipv6-icmp"
+ 1,
+ 58
]
}
}
jump filter_IN_public_deny
jump filter_IN_public_allow
jump filter_IN_public_post
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_IN_public_pre {
jump filter_FWDI_public_deny
jump filter_FWDI_public_allow
jump filter_FWDI_public_post
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_FWDI_public_pre {
jump filter_IN_work_deny
jump filter_IN_work_allow
jump filter_IN_work_post
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_IN_work_pre {
jump filter_FWDI_work_deny
jump filter_FWDI_work_allow
jump filter_FWDI_work_post
- meta l4proto { icmp, ipv6-icmp } accept
+ meta l4proto { 1, 58 } accept
}
chain filter_FWDI_work_pre {