Quando conntrack está ativo, a pilha do iptables nunca vê um pacote IP fragmentado, apenas o remontado ( source ), portanto, o teste -f nunca corresponde.
Se eu quiser bloquear qualquer fragmento, posso definir ipfrag_high_thresh ou...
16.10.2013 / 00:07