3.2. xdp-filter 규칙과 일치하는 항목을 제외한 모든 네트워크 패킷 삭제


xdp-filter 를 사용하여 네트워크 패킷만 허용할 수 있습니다.

  • 특정 대상 포트(From and to a specific destination port)
  • 특정 IP 주소의 출처 및 추가Adding from and to a specific IP address
  • 특정 MAC 주소 (From and to specific MAC address)

이렇게 하려면 필터가 특정 규칙과 일치하는 항목을 제외하고 모든 네트워크 패킷을 삭제하도록 정의하는 xdp-filter거부 정책을 사용합니다. 예를 들어 삭제할 패킷의 소스 IP 주소를 모르는 경우 이 방법을 사용합니다.

주의

인터페이스에서 xdp-filter 를 로드할 때 거부 하도록 기본 정책을 설정하면 커널은 특정 트래픽을 허용하는 규칙을 생성할 때까지 이 인터페이스에서 모든 패킷을 즉시 삭제합니다. 시스템에서 잠기지 않도록 하려면 명령을 로컬로 입력하거나 다른 네트워크 인터페이스를 통해 호스트에 연결합니다.

사전 요구 사항

  • xdp-tools 패키지가 설치되어 있습니다.
  • 로컬 또는 트래픽을 필터링할 네트워크 인터페이스를 사용하여 호스트에 로그인되어 있습니다.
  • XDP 프로그램을 지원하는 네트워크 드라이버입니다.

절차

  1. xdp-filter 를 로드하여 enp1s0 과 같은 특정 인터페이스에서 패킷을 처리하십시오.

    # xdp-filter load enp1s0 -p deny

    선택적으로 -f 기능 옵션을 사용하여 tcp,ipv4 또는 ethernet 과 같은 특정 기능만 활성화합니다. 필요한 기능만 로드하면 패킷 처리 속도가 향상됩니다. 여러 기능을 활성화하려면 쉼표로 구분합니다.

    오류와 함께 명령이 실패하면 네트워크 드라이버는 XDP 프로그램을 지원하지 않습니다.

  2. 일치하는 패킷을 허용하는 규칙을 추가합니다. 예를 들면 다음과 같습니다.

    • 22 번의 패킷을 허용하려면 다음을 입력합니다.

      # xdp-filter port 22

      이 명령은 TCP 및 UDP 트래픽과 일치하는 규칙을 추가합니다. 특정 프로토콜만 일치시키려면 -p protocol 옵션을 명령에 전달합니다.

    • 192.0.2.1 패킷을 허용하려면 다음을 입력합니다.

      # xdp-filter ip 192.0.2.1

      xdp-filter 는 IP 범위를 지원하지 않습니다.

    • MAC 주소로 패킷을 허용하려면 00:53:00:07:BE 를 입력합니다.

      # xdp-filter ether 00:53:00:AA:07:BE
    중요

    xdp-filter 유틸리티는 상태 저장 패킷 검사를 지원하지 않습니다. 이를 위해서는 -m mode 옵션을 사용하여 모드를 설정하지 않거나 시스템이 나가는 트래픽에 응답하는 들어오는 트래픽을 허용하는 명시적 규칙을 추가해야 합니다.

검증

  • 다음 명령을 사용하여 삭제 및 허용된 패킷에 대한 통계를 표시합니다.

    # xdp-filter status
Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2026 Red Hat
맨 위로 이동