The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в ядре Linux, затрагивающие nftables и модуль tcindex, opennews (?), 08-Июл-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


85. "Уязвимости в ядре Linux, затрагивающие nftables и модуль tci..."  +/
Сообщение от пох. (?), 10-Июл-23, 03:14 
скорее так - в районе 10k правил на цепочку _можно_ ухитриться вляпаться в проблемы.
Но надо стараться.

Большинство локалхостов местных васянов никак эту проблему не заметят - как тормозил их написанный в 2002м году perl скрипт счетчика, так и будет. Задержки от iptables на этом фоне никто даже не увидит.

Ответить | Правка | Наверх | Cообщить модератору

102. "Уязвимости в ядре Linux, затрагивающие nftables и модуль tci..."  +/
Сообщение от Аноним (72), 10-Июл-23, 20:51 
> скорее так - в районе 10k правил на цепочку _можно_ ухитриться вляпаться в проблемы.

С 10k правил на цепочку получаешь практически гарантированные проблемы и с тем, что пакеты матчатся уже заметно долго, особенно для правил в хвосте цепочки, и с тем, что загрузка фаерволла в память занимает заметное на глаз время. IBM про это рассказывал ещё в 2019, в контексте массивных деплоев кубернетеса у их клиентов с тысячами и десятками тысяч сервисов на кластер.

Ответить | Правка | Наверх | Cообщить модератору

104. "Уязвимости в ядре Linux, затрагивающие nftables и модуль tci..."  +/
Сообщение от пох. (?), 10-Июл-23, 21:59 
Ну я не знаю чем там ебеме страдал - у меня оно было в 2012м и это ни разу не были поделки подобного типа. Возможно в этом и причина.

Причем на железе казавшемся ретро уже в том 12м. (какой красочки украли...)

Сколько оно там загружалось (в one true iptables, разумеется, а не в новой модной поделке) - не могу сказать, но ни разу не было поводов присматриваться.
Проблемы со скоростью прохода по цепочке при желании можно было бы увидеть, но это надо было бы загрузить хост совершенно ему несвойственной деятельностью, а на том чем он был занят оно не отражалось, там своих совершенно других проблем хватало.

(софтсвитчи у нас с такими правилами были, если что, т.е. это не результат деятельности fail2ban или еще чего безмозглого)

Ответить | Правка | Наверх | Cообщить модератору

106. "Уязвимости в ядре Linux, затрагивающие nftables и модуль tci..."  +/
Сообщение от Аноним (72), 11-Июл-23, 21:38 
> поделки

При чём тут это? «Поделка» вызывает ровно тот же iptables и загружает в него совершенно обычные правила, ровно так же, как ты это на баше делал в 2012.

> Сколько оно там загружалось (в one true iptables, разумеется, а не в новой модной поделке) - не могу сказать

На этом, в общем-то, можно и закончить. Что там было ты не знаешь, как работало не присматривался. А там того гляди выяснится, что правил у тебя было на два порядка меньше, и трафик измерялся в килобитах. Вся суть экспертизы поха: что-то как-то где-то было, но как именно, где и что за давностью лет уже не помнит, но по ощущениям — точно было лучше, чем сейчас, потому что тогда вообще всё было лучше.

Ответить | Правка | Наверх | Cообщить модератору

107. "Уязвимости в ядре Linux, затрагивающие nftables и модуль tci..."  +/
Сообщение от пох. (?), 11-Июл-23, 22:16 
> При чём тут это? «Поделка» вызывает ровно тот же iptables и загружает в него совершенно обычные
> правила

нет. На этом, действительно, можно было бы и закончить. То есть ты темой не владеешь абсолютно.

> Что там было ты не знаешь, как работало не присматривался.

я знаю что там было, но меня не интересовали замеры с секундомером. Вот число правил я знаю, потому что да, с некоторой опаской периодически пересчитывал - многовато будет. И присматривался я к работе системы, по ее основному профилю. Она работала, остальное - совершенно неинтересно.

Траффик в килобитах - это вот _твой_ уровень экспертизы, потому что я назвал область применения.

Да, тогда в целом было лучше почти все - наследие тех времен когда код писали (да и все остальное делали) еще свободные люди для себя или для самовыражения, а не галерные индусы. Сейчас оно практически полностью прое...но.


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру