The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск пакетного фильтра nftables 0.9.1, opennews (??), 26-Июн-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Выпуск пакетного фильтра nftables 0.9.1"  +2 +/
Сообщение от Fyjybv755 (?), 26-Июн-19, 00:51 
"Не скопипастить то, к чему я привык" == "сделать через жoпу", ок.
Ответить | Правка | Наверх | Cообщить модератору

61. "Выпуск пакетного фильтра nftables 0.9.1"  +/
Сообщение от Аноним (61), 26-Июн-19, 13:09 
>"Не скопипастить то, к чему я привык" == "сделать через жoпу", ок.

Копипаста тут не причём. Я к тому, что NFTables не доделан и зачастую работает не так как надо.

Ответить | Правка | Наверх | Cообщить модератору

74. "Выпуск пакетного фильтра nftables 0.9.1"  –1 +/
Сообщение от пох. (?), 26-Июн-19, 17:45 
как будто iptables доделан и работает как надо...

просто за 20 лет хотя бы все привыкли мимоходом уворачиваться от граблей.

Ответить | Правка | Наверх | Cообщить модератору

77. "Выпуск пакетного фильтра nftables 0.9.1"  +2 +/
Сообщение от Аноним (77), 26-Июн-19, 19:26 
Вы таки неправы! Когда я пишу

add set     inet fw input_lan_tcp_services { type inet_service ; }
add element inet fw input_lan_tcp_services { ... }
add rule  inet fw input_tcp \
        ip saddr @lan_list_4 \
        tcp dport @input_lan_tcp_services \
                accept

я ожидаю вполне понятного поведения. Только оно, ссссамка собаки, нихера не работает. Причём бяда в том, что оно иногда сколько-то работает, а потом устаёт, зараза.

Но если написать


define input_lan_tcp_services = { ... }
add rule  inet fw input_tcp \
        ip saddr $lan_list_4 \
        tcp dport $input_lan_tcp_services \
                accept

оно стабильно работает. В iptables/ipset косяков подобного рода я не помню.

Ответить | Правка | Наверх | Cообщить модератору

79. "Выпуск пакетного фильтра nftables 0.9.1"  –1 +/
Сообщение от пох. (?), 27-Июн-19, 10:09 
ну, конкретно такого не было (впрочем, учитывая простоту манипуляции и эффективность обычных правил, ipset для таких задач и не был особо там нужен, актуально становилось когда список без конца надо менять, а содержимого там не на один экран), а "устать" оно тоже вполне умело - всю 2.4 серию у меня периодически кончались какие-то внутренние статические структуры (надо отдать должное - оно хотя бы об этом говорило в логи, но результат один - reboot, они не освобождались никогда)

там в другом месте недоделанно - половина того, что можно якобы матчить - не работает, вторая половина - работает неправильно. И, разумеется, в документации об этом ничего нет или просто наврано (ее вообще писали другие люди, отдельные от разработчиков, под неодобрительное фырканье тех, что "вы ничего в этом не понимаете и вообще все не так" и без малейших попыток объяснить).
Посмотрите исходники nf_nat_proto_gre - поплачете за компанию. 20 гре6анных лет!

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру