The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск пакетного фильтра nftables 1.0.0, opennews (?), 20-Авг-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


105. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 24-Авг-21, 23:02 
ipfw уже научилось в таблицы с таймаутом?
Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору

106. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от Аноньимъ (ok), 24-Авг-21, 23:06 
> ipfw уже научилось в таблицы с таймаутом?

О чём вы конкретно?

Ответить | Правка | Наверх | Cообщить модератору

107. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 24-Авг-21, 23:20 
ipset create test hash:ip timeout 300
ipset add test 192.168.0.1 timeout 60
ipset -exist add test 192.168.0.1 timeout 600

ipset -L test
...
Members:
192.168.0.1 timeout 598

Зачем - сам догадаешься?

Ответить | Правка | Наверх | Cообщить модератору

108. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от Аноньимъ (ok), 24-Авг-21, 23:46 
Вы говорите загадками. И этот синтаксис для меня чужой.

Что конкретно этот тайм-аут даёт? Как выглядит правило использующее эту таблицу?

Ответить | Правка | Наверх | Cообщить модератору

110. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 24-Авг-21, 23:54 
Конкретно таймаут позволяет применять правило (accept/drop) для элементов таблицы на некоторое время.
Добавление в таблицу - делает правило iptables по некоторому критерию.
Примеры - защита от dos, например. Динамическая, без участия оператора или доп. сервиса.
Ответить | Правка | Наверх | Cообщить модератору

112. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от Аноньимъ (ok), 25-Авг-21, 00:52 
Думаю для этого понадобится внешний скрипт или программа.
Ответить | Правка | Наверх | Cообщить модератору

116. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 28-Авг-21, 12:50 
Понадобится, конечно, если пользоваться ipfw.
А так чем пион, да.
Ответить | Правка | Наверх | Cообщить модератору

111. "Выпуск пакетного фильтра nftables 1.0.0"  –1 +/
Сообщение от antonimus (?), 24-Авг-21, 23:58 
>И этот синтаксис для меня чужой.

Проследуйте в man или продолжайте себя успокаивать, что ipfw - чем пион :)

Ответить | Правка | К родителю #108 | Наверх | Cообщить модератору

113. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от Аноньимъ (ok), 25-Авг-21, 00:55 
Это хороший фаерволл.

Защита от ддоса отдельная тема, не думаю что вам в этом эти тайм-ауты сильно помогут.

Кстати, у вас в живую случается ддос именно на сетевой стек?

Ответить | Правка | Наверх | Cообщить модератору

115. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 28-Авг-21, 12:48 
1. Файрволл в ядре, но ipfw чем пион, да.
2. Не надо думать за других, это чревато боком :). Таймауты есть, просто есть. Уже. И да, работают. Без дополнительных сервисов.
3. Глупый вопрос. А зачем тогда вообще нужен файрволл на сетевом стеке?
Ответить | Правка | Наверх | Cообщить модератору

109. "Выпуск пакетного фильтра nftables 1.0.0"  –1 +/
Сообщение от antonimus (?), 24-Авг-21, 23:50 
Ну или хотя-бы hash:ip,port
?
Про динамические правила работы говорить вообще не стоит.
Чистая статика и закат солнца вручную, да :)
Ответить | Правка | К родителю #107 | Наверх | Cообщить модератору

114. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от Аноньимъ (ok), 25-Авг-21, 00:56 
Почитайте ман.
Ответить | Правка | Наверх | Cообщить модератору

117. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 28-Авг-21, 12:51 
Нифига в мане ipfw не нашел про динамические правила.
Ответить | Правка | Наверх | Cообщить модератору

118. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 28-Авг-21, 12:56 
Ничего не нашел в ipfw аналогично:

ipset create test hash:ip,port
ipset add test 192.168.0.1,udp:123
ipset add test 192.168.0.2,udp:53
ipset add test 192.168.0.3,udp:161
ipset add test 192.168.0.4,tcp:80
ipset add test 192.168.0.4,tcp:443

Ответить | Правка | Наверх | Cообщить модератору

119. "Выпуск пакетного фильтра nftables 1.0.0"  +/
Сообщение от antonimus (?), 28-Авг-21, 13:06 
И, чтобы закончить измерение прочности бубенчиков, ipfw, как и iptables/ipset/nft etc - это инструмент, который управляет правилами в ядре. Просто ядра РАЗНЫЕ, и функционал тоже, да. :)
Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру