这个东西我还真研究过。。。
样本是 office 2016,这玩意每一分钟像是向巨硬发送 3 次心跳包,心跳包发起的连接不消亡,下一步就无法继续。。。这也是很多网络讨论怎么内网用户卡得不要不要的。。。
windows 这玩意真的有毒,不知道从哪个系统开始,有网络和没网络速度上还是有差别的。有网关有 dns 不知道如何模拟成没网关没 dns 。
# iptables -S forwarding_rule
-N forwarding_rule
-A forwarding_rule -o eth1 -m set ! --match-set block_ip src -m set --match-set allowIP dst -j ACCEPT
-A forwarding_rule -o eth1 -p tcp -m set ! --match-set Bdst_white src -m set --match-set BdstIP dst -j REJECT --reject-with tcp-reset
-A forwarding_rule -o eth1 -m set ! --match-set Bdst_white src -m set --match-set BdstIP dst -j REJECT --reject-with icmp-net-unreachable
-A forwarding_rule -o eth1 -m set --match-set block_ip src -m set --match-set allowIP1 dst -j ACCEPT
-A forwarding_rule -o eth1 -m set --match-set block_ip src -j REJECT --reject-with icmp-net-unreachable
ipset=/
windows.com/BdstIPipset=/
windows.net/BdstIPipset=/
windows-ppe.net/BdstIP##ipset=/
wustat.windows.com/BdstIPipset=/
office.com/BdstIPipset=/
office.net/BdstIPipset=/
office365.com/BdstIPipset=/
outlook.com/BdstIPipset=/
outlook-sdf.com/BdstIPopenwrt 用 ipset 定义巨硬大量域名到 BdstIP ,使用-j REJECT --reject-with icmp-net-unreachable 将这些巨硬的网站在网关快速响应丢包,从那以后再也没人向我反应 office 说不清楚卡卡的。