Acho que encontrei o problema: CONNMARK
. Em mangle-PREROUTING
, parece que o --restore-mark
apenas define a marca para a próxima tabela, então as regras subsequentes correspondem a --mark=0
e definem uma nova marca para cada pacote.
A solução seria marcar apenas os pacotes que correspondem a --state NEW
. No entanto, também decidimos que os clientes devem ter IPs consistentes ao acessar sites, caso contrário, alguns aplicativos, especialmente o e-banking, falham.
Então, finalmente, a marcação foi feita em uma base de IP, com nosso pool de fontes dividido em várias sub-redes / 25.
HTH!
Thomas