The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для ядра Linux предложен новый пакетный фильтр bpfilter, opennews (?), 21-Фев-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


37. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от пох (?), 22-Фев-18, 09:16 
> Самое приятное в этой ситуации, что на основе этого можно сделать порт
> pf. Чтобы

чтобы ради ftp держать user-space демон, а протоколы посложнее вообще не работали.

Мечта, мечта современных "разработчиков".

> наконец-то можно было просто написать человекочитаемый pf.conf вместо этого

"человекочитаемый pf.conf" килобайт этак на триста. Ага, читайте. Еще и без скриптов, то есть таблицы (которые хоть как-то выпрямляют его полную нечитаемость) вы ниасилили.

Причем никакой разумной структуры в этой простыне быть не может by design, а всякие anchors и tables придуманы не для удобочитаемости, ни Б-же мой, а чтобы обойти фатальное неумение утилиты поменять одно правило (вот эти, да, не умеют - только полностью перезагружать весь набор. Хотя как раз "api есть". Даже счетчики не сохраняет) и авторов - сделать эффективно (поэтому tables - в линуксе ими пользуются единицы, потому что даже если все чейны горе-админ развернет в плоскую простыню, скорее всего, никаких фатальных проблем с производительностью не возникнет, жил я как-то с десятком тысяч строк в таблице, пользователи ничего не замечали (оно было после "ESTABLISHED", конечно). Причем я-то мог бы при надобности ее оптимизировать, пожертвовав удобочитаемостью и простотой изменений.

> ада с правилами iptables через шеллскрипты.

покажите мне ваш iptables, и расскажите, зачем вам там какие-то дурацкие shell-скрипты, почему мне они отродясь не были нужны?

Я всю жизнь мечтаю увидеть такой, который невозможно понять и исправить вручную.

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

104. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +1 +/
Сообщение от A. Stahl Is Gay (?), 22-Фев-18, 16:59 
>> Самое приятное в этой ситуации, что на основе этого можно сделать порт
>> pf. Чтобы
> чтобы ради ftp держать user-space демон, а протоколы посложнее вообще не работали.

А демон для ftp тут причем? o0

> Мечта, мечта современных "разработчиков".
>> наконец-то можно было просто написать человекочитаемый pf.conf вместо этого
> "человекочитаемый pf.conf" килобайт этак на триста. Ага, читайте. Еще и без скриптов,
> то есть таблицы (которые хоть как-то выпрямляют его полную нечитаемость) вы
> ниасилили.

Ась?

>[оверквотинг удален]
> как раз "api есть". Даже счетчики не сохраняет) и авторов -
> сделать эффективно (поэтому tables - в линуксе ими пользуются единицы, потому
> что даже если все чейны горе-админ развернет в плоскую простыню, скорее
> всего, никаких фатальных проблем с производительностью не возникнет, жил я как-то
> с десятком тысяч строк в таблице, пользователи ничего не замечали (оно
> было после "ESTABLISHED", конечно). Причем я-то мог бы при надобности ее
> оптимизировать, пожертвовав удобочитаемостью и простотой изменений.
>> ада с правилами iptables через шеллскрипты.
> покажите мне ваш iptables, и расскажите, зачем вам там какие-то дурацкие shell-скрипты,
> почему мне они отродясь не были нужны?

У iptables нет конфига. Поэтому нужно писать шелл-скрипт, состоящий из серии вызовов iptables с нужными ключами. Можно, конечно, использовать iptables-save и iptables-restore, но тогда теряются все комментарии.

Ответить | Правка | Наверх | Cообщить модератору

168. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от Аноним (-), 27-Фев-18, 16:38 
> У iptables нет конфига. Поэтому нужно писать шелл-скрипт, состоящий из серии вызовов
> iptables с нужными ключами.

Аха. Что? Никогда не понимал таких чудаков.

> Можно, конечно, использовать iptables-save и iptables-restore,

Именно это и надо использовать. Только без save. Чем это не конфиг

> но тогда теряются все комментарии.

И почему? Если файл использовать только для restore, собственно как и любой другой конфиг, ничего не теряется.


Ответить | Правка | Наверх | Cообщить модератору

137. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от ПавелС (ok), 23-Фев-18, 18:22 
>[оверквотинг удален]
> сделать эффективно (поэтому tables - в линуксе ими пользуются единицы, потому
> что даже если все чейны горе-админ развернет в плоскую простыню, скорее
> всего, никаких фатальных проблем с производительностью не возникнет, жил я как-то
> с десятком тысяч строк в таблице, пользователи ничего не замечали (оно
> было после "ESTABLISHED", конечно). Причем я-то мог бы при надобности ее
> оптимизировать, пожертвовав удобочитаемостью и простотой изменений.
>> ада с правилами iptables через шеллскрипты.
> покажите мне ваш iptables, и расскажите, зачем вам там какие-то дурацкие shell-скрипты,
> почему мне они отродясь не были нужны?
> Я всю жизнь мечтаю увидеть такой, который невозможно понять и исправить вручную.

У меня дак все понятно. Я используюсь dns имена и службы из /etc/services в правилах и все читаемое. А так да бывает что это за циферки сам не помнишь.


Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру