The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

OpenNews: Руководство по пакетному фильтру pf, opennews (?), 03-Май-07, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от Евгений Миньковский (?), 04-Май-07, 11:51 
Да, и ещё: все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться). Поэтому основная масса пакетов вообще не пойдёт на правила фильтрации. Видимо это обстоятельство переводит данный диспут из разряда практического в разряд академического.
Ответить | Правка | Наверх | Cообщить модератору

33. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от dimusemail (??), 04-Май-07, 12:04 
При объемах среднего офиса оптимизация шибко не требуется. А вот когда через роутер проходит нехилая часть сети класса Б (естественно, разбитой на подсети), то тут уже начинаешь задумываться...
Ответить | Правка | Наверх | Cообщить модератору

34. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от Andrew Kolchoogin (?), 04-Май-07, 12:24 
> А вот когда через роутер проходит нехилая часть сети класса Б (естественно,
> разбитой на подсети), то тут уже начинаешь задумываться...
Которой всей срочно нужно в Интернет через единственную гигабитную кишку, вставленную во второй Ethernet-контроллер этого же роутера?

Как-то это мне напоминает сферического коня в вакууме. А если через роутер проходит внутрисетевой траффик, то не лучше ли спроектировать сеть так, чтобы в ядре был L3-свитч помощнее?

Просто как ни оптимизируй программное обеспечение ЭВМ общего назначения, со специализированными ЭВМ с ASIC'ами на борту они всё равно соперничать не смогут, увы.

Ответить | Правка | Наверх | Cообщить модератору

37. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от Дохтурemail (?), 04-Май-07, 13:32 
>Которой всей срочно нужно в Интернет через единственную гигабитную кишку, вставленную во второй Ethernet-контроллер этого же роутера?

а зачем тогда этот роутер нужен, если есть гигабитная кошка? :)
И имхо, на машине с каким-нибудь athlon64 и nic-ми на pcie и гигабит можно зароутить.

Ответить | Правка | Наверх | Cообщить модератору

39. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от Andrew Kolchoogin (?), 04-Май-07, 14:13 
Я не про Cisco. :) Кишка -- это, в смысле, гигабитный канал. ;)
Ответить | Правка | Наверх | Cообщить модератору

35. "OpenNews: Руководство по пакетному фильтру pf"  +/
Сообщение от Дохтурemail (?), 04-Май-07, 13:22 
>все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться).

генерировать стейты по каждому чиху - имхо, дурной тон. И кстати, заботится как раз не надо.
Ручками заботиться надо именно в том случае, если через nat идёт протокол, нуждающийся в хелпере(вроде того же ftp).

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру