IPTables:丢弃具有特定DCSP值的数据包

我可以find很多关于如何使用TOS和DCSP对QoS进行分类的示例,但似乎无法find基于QoS值设置的示例。

我想要做的是放弃所有stream量,除非DCSP标志被设置为1。

有一个iptables模块dscp ,似乎做你所需要的。 如果你在当前的iptables设置中没有任何规则,你可以这样做:

 iptables -A FORWARD -m dscp --dscp 1 -j ACCEPT iptables -A FORWARD -j DROP 

您可能还需要允许RELATEDESTABLISHEDstream量。 上述规则适用于FORWARD链。 如果需要,您可以使用INPUTOUTPUT链。