<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Обзор последних новшеств в пакетном фильтре PF</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html</link>
    <description>В обзоре &quot;What&apos;s new with PF in 4.1? (http://undeadly.org/cgi?action=article&amp;sid=20070424020008)&quot; рассказано о новшествах пакетного фильтра PF, вошедшего в комплект операционной системы OpenBSD 4.1 (http://www.openbsd.org/41.html), релиз которой намечен на 1 мая 2007 года.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  &quot;keep state&quot; включен по умолчанию для &quot;pass&quot; правил, для отмены слежения за состоянием соединения нужно явно указывать &quot;no state&quot;;&lt;br&gt;-  флаг S/SA (out of SYN and ACK, exactly SYN may be set) используется по умолчанию для TCP сессий для которых включен контроль состояния;&lt;br&gt;-  оптимизатор правил может быть включен через pf.conf (set ruleset-optimization basic);&lt;br&gt;-  утилита pfctl может использоваться для задания времени жизни записей в таблицах состояния (pfctl -t badssh -T expire 86400);&lt;br&gt;-  новый демон для балансировки нагрузки hoststated;&lt;br&gt;-  возможность использования нескольких раздельных псевдоинтерфейсов в pflog и pfsync;&lt;br&gt;-  средства для прямого указания макросов-контейнеров правил (anchor) в файле pf.conf (ранее только через </description>

<item>
    <title>PF :( (Freedom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#64</link>
    <pubDate>Sun, 06 May 2007 12:56:09 GMT</pubDate>
    <description>&amp;gt;&amp;gt;виде отслеживанния  Call ID самой сесии. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;детали &lt;br&gt;&amp;gt;&amp;gt;src/sys/netinet/libalias/alias_pptp.c &lt;br&gt;&amp;gt;Не сталкивались пока с такой необходимостью. &lt;br&gt;везет :)&lt;br&gt;&amp;gt;Кстати, пользуем ng_nat &lt;br&gt;он сделан на базе ядерной libalias.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PF :( (GateKeeper)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#63</link>
    <pubDate>Sun, 29 Apr 2007 11:12:47 GMT</pubDate>
    <description>http://groups.google.com/group/mailing.freebsd.net/browse_thread/thread/7e9f2126f9c4096d/72f31e4f0fd66b8b?lnk=st&amp;q=freebsd+pf+GRE&amp;rnum=2&lt;br&gt;&lt;br&gt;Это очень старый тред, но там достаточно чётко описали проблему демультиплексирования GRE-сессий в NAT.&lt;br&gt;</description>
</item>

<item>
    <title>PF :( (Dyr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#62</link>
    <pubDate>Sat, 28 Apr 2007 19:20:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Сколько PPTP-сессий одновременно ходят через Ваш pf? &lt;br&gt;&amp;gt;&amp;gt;У нас ipfw, но сути это менять не должно. PPTP самый обычный &lt;br&gt;&amp;gt;&amp;gt;Так что открываете порт 1723 и не паритесь =) &lt;br&gt;&amp;gt; в PPTP опеределено, что с одного src IP может быть один &lt;br&gt;&amp;gt;коннект, для ведения таблицы nat в libalias сделали (приятное) ухищирение в &lt;br&gt;&amp;gt;виде отслеживанния  Call ID самой сесии. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;детали &lt;br&gt;&amp;gt;src/sys/netinet/libalias/alias_pptp.c &lt;br&gt;Не сталкивались пока с такой необходимостью.&lt;br&gt;Кстати, пользуем ng_nat</description>
</item>

<item>
    <title>PF :( (Dyr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#61</link>
    <pubDate>Sat, 28 Apr 2007 19:19:17 GMT</pubDate>
    <description>&amp;gt;С GRE как поступаете? &lt;br&gt;ipfw allow gre from any to any</description>
</item>

<item>
    <title>PF :( (Freedom)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#60</link>
    <pubDate>Sat, 28 Apr 2007 12:27:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Сколько PPTP-сессий одновременно ходят через Ваш pf? &lt;br&gt;&amp;gt;У нас ipfw, но сути это менять не должно. PPTP самый обычный &lt;br&gt;&amp;gt;Так что открываете порт 1723 и не паритесь =) &lt;br&gt; в PPTP опеределено, что с одного src IP может быть один коннект, для ведения таблицы nat в libalias сделали (приятное) ухищирение в виде отслеживанния  Call ID самой сесии.&lt;br&gt;&lt;br&gt;детали &lt;br&gt;src/sys/netinet/libalias/alias_pptp.c</description>
</item>

<item>
    <title>PF :( (GateKeeper)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#59</link>
    <pubDate>Sat, 28 Apr 2007 12:19:59 GMT</pubDate>
    <description>С GRE как поступаете?</description>
</item>

<item>
    <title>PF :( (Dyr)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#58</link>
    <pubDate>Sat, 28 Apr 2007 05:01:31 GMT</pubDate>
    <description>&amp;gt;Сколько PPTP-сессий одновременно ходят через Ваш pf? &lt;br&gt;У нас ipfw, но сути это менять не должно. PPTP самый обычный маршрутизируемый протокол, и инкапсулирует, в отличии от PPPoE, всю информацию в теле пакета с данными, а не поверх заголовков. &lt;br&gt;Так что открываете порт 1723 и не паритесь =)&lt;br&gt;</description>
</item>

<item>
    <title>PF :( (GateKeeper)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#57</link>
    <pubDate>Sat, 28 Apr 2007 03:06:15 GMT</pubDate>
    <description>Сколько PPTP-сессий одновременно ходят через Ваш pf?</description>
</item>

<item>
    <title>PF :( (гомег)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37272.html#56</link>
    <pubDate>Fri, 27 Apr 2007 18:47:34 GMT</pubDate>
    <description>&amp;gt;    Ну, net/ftpsesame решает проблемы с FTP, а что &lt;br&gt;&amp;gt;касается PPTP -- то тут, безусловно, жопа. Но, строго говоря, и &lt;br&gt;&amp;gt;с IPFW жопы меньше не становится. &lt;br&gt;&lt;br&gt;Тоже интересно стало про жопу, работаю с этой связкой уже долгое время и не разу не напарывался, просветите где грабли лежат, чтоб заранее их стороной обойти&lt;br&gt;</description>
</item>

</channel>
</rss>
