The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Первый пригодный для пользователей релиз пакетного фильтра N..., opennews (??), 22-Янв-14, (0) [смотреть все] –1

Сообщения [Сортировка по времени | RSS]


14. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 15:43 
> table filter {
>         chain input {
>            
>      table filter hook input ...
> пока синтаксис выглядит не очень, зачем одно и тоже два раза повторять,
> неясно.

А можно и не повторять
table filter {
        chain inbound {
                 table filter hook input ...
например.

Имя цепочки - на выбор пользователя, имена хуков netfilter - стандартные.

Ответить | Правка | Наверх | Cообщить модератору

24. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 15:58 
table filter же всё равно два раза.
Ответить | Правка | Наверх | Cообщить модератору

26. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 16:01 
> table filter же всё равно два раза.

На самом деле, во второй раз - type filter. А в первый раз - опять-таки можно переименовывать.

Ответить | Правка | Наверх | Cообщить модератору

28. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 16:03 
>> table filter же всё равно два раза.
> На самом деле, во второй раз - type filter. А в первый
> раз - опять-таки можно переименовывать.

ну назвали бы type тогда :) понятно, спасибо!

Ответить | Правка | Наверх | Cообщить модератору

48. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 17:12 
> ну назвали бы type тогда :)

Так и назвали. См. примеры http://people.netfilter.org/wiki-nftables/index.php/Simple_r...

В новости просто приводится слегка устаревший синтаксис из более раннего источника.

Ответить | Правка | Наверх | Cообщить модератору

60. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от pavlinux (ok), 22-Янв-14, 17:55 
>> ну назвали бы type тогда :)
> Так и назвали. См. примеры http://people.netfilter.org/wiki-nftables/index.php/Simple_r...
> В новости просто приводится слегка устаревший синтаксис из более раннего источника.

логичней было бы сократить

table ip filter {
        chain input {
                 type filter hook input priority 0;
        }
до

table ip filter {
        chain input {
                 hook priority 0;
        }

Ответить | Правка | Наверх | Cообщить модератору

71. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от evilman (?), 22-Янв-14, 19:06 
>[оверквотинг удален]
>         chain input {
>            
>      type filter hook input priority 0;
>         }
> до
> table ip filter {
>         chain input {
>            
>      hook priority 0;
>         }

type разный бывает, например, mangle или nat, так что ни разу не логично сокращать, как ты предлагаешь.

Ответить | Правка | Наверх | Cообщить модератору

109. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от pavlinux (ok), 23-Янв-14, 14:10 
NATить и манглить в таблице фильтр низя.
Ответить | Правка | Наверх | Cообщить модератору

116. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +1 +/
Сообщение от AlexAT (ok), 23-Янв-14, 21:04 
> NATить и манглить в таблице фильтр низя.

На самом деле, если очень хочется - то можно :)

Я вот в таблице nat DROP'аю, например, чего делать, в общем-то, тоже "нельзя". Но можно и даже нужно, если хочется жестко залимитировать число сессий на кастомера, а в filter/mangle этого не сделать, потому что там идет куча пакетов с NOTRACK, и обрабатывать connlimit на каждый такой пакет - убийство. Матч по ctstate там - тоже нихреновый lookup. Поэтому был выбран вариант похерить все "нельзя", и сделать дроп там, где его сделать наиболее оптимально. NOTRACK в NAT не попадает, уже обработанные коннекты - тоже.

Ответить | Правка | Наверх | Cообщить модератору

25. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 22-Янв-14, 15:59 
В нынешнем iptables со товарищи, при создании соответствующей таблицы автоматически создаются захардкоженный набор цепочек с жестко заданными именами (INPUT, OUTPUT, FORWARD, PREROUTING, POSTROUTING - набор зависит от конкретной таблицы), подсоединенные к одноименным хукам netfilter. В nftables ненужные цепочки можно просто не создавать, а созданные - называть так, как удобнее.
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

68. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от metallica (ok), 22-Янв-14, 18:49 
> В нынешнем iptables со товарищи, при создании соответствующей таблицы автоматически создаются
> захардкоженный набор цепочек с жестко заданными именами (INPUT, OUTPUT, FORWARD, PREROUTING,
> POSTROUTING - набор зависит от конкретной таблицы), подсоединенные к одноименным хукам
> netfilter. В nftables ненужные цепочки можно просто не создавать, а созданные
> - называть так, как удобнее.

Не понял, и в iptables создаём какие угодно цепочки с любыми именами.

Ответить | Правка | Наверх | Cообщить модератору

125. "Первый пригодный для пользователей релиз пакетного фильтра N..."  +/
Сообщение от Аноним (-), 24-Янв-14, 02:45 
> Не понял, и в iptables создаём какие угодно цепочки с любыми именами.

Как насчет цепочек, создаваемых автоматически?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру