|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от opennews (??) on 22-Янв-14, 15:01 | ||
Проект Netfilter представил (http://marc.info/?l=netfilter&m=139022350623824&w=2) первый ориентированный на конечных пользователей выпуск пакетного фильтра Nftables 0.099 (http://netfilter.org/projects/nftables/index.html), а также релиз (http://netfilter.org/news.html#2014-01-20a) сопутствующей библиотеки libnftnl 1.0.0 (http://netfilter.org/projects/libnftnl/), предоставляющей низкоуровневый API для взаимодействия с подсистемой nf_tables. Напомним, что подсистема nf_tables включена в состав ядра Linux 3.13 (http://www.opennet.me/opennews/art.shtml?num=38845), а в рамках пакета Nftables поставляются компоненты, работающие в пространстве пользователя. Одновременно опубликован (http://marc.info/?l=netfilter-devel&m=139026112504105&w=2) пакет nftables-plus 0.099, который включает в себя дополнительные патчи (http://xtables.de/) для улучшения удобства использования утилиты nftables. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
4. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 15:08 | ||
> унифицирующая интерфейсы фильтрации пакетов для IPv4, IPv6 | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +2 +/– | |
Сообщение от Потерпевший on 22-Янв-14, 15:22 | ||
"Ура!!!" будет, когда в ядре появится MPLS/VPLS, а nftables будет и по метке фильтровать, и по IP. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
16. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:46 | ||
Ладно MPLS, пусть хотя бы multicast поддержку сделают для NAT, невозможно через маршрутизатор на Linux IPTV смотреть без костылей типа udpxy. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
18. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:49 | ||
А зачем мультикастовое прокси в ядре? | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
29. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 16:07 | ||
> Ладно MPLS, пусть хотя бы multicast поддержку сделают для NAT, невозможно через | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
34. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:27 | ||
>> Ладно MPLS, пусть хотя бы multicast поддержку сделают для NAT, невозможно через | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
36. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Andrew Kolchoogin (ok) on 22-Янв-14, 16:34 | ||
> А IGMP? Linux IGMP не NAT'ит. | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
47. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 17:11 | ||
igmpproxy | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
56. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 17:43 | ||
а для выпресчата по вланам групповой мультикаст? сейчас только фряха с мроутедом может это делать | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
35. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Andrew Kolchoogin (ok) on 22-Янв-14, 16:29 | ||
( ... задумался ... ) | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
37. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:36 | ||
> Для этого существует соответствующий тип IGMP-запроса, который идёт от твоего компьютера | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
38. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Andrew Kolchoogin (ok) on 22-Янв-14, 16:41 | ||
>> Для этого существует соответствующий тип IGMP-запроса, который идёт от твоего компьютера | ||
Ответить | Правка | ^ к родителю #37 | Наверх | Cообщить модератору |
39. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:46 | ||
> Потому, что IGMP вообще не пробрасывается. Он, если угодно, "регенерируется". | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
40. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Andrew Kolchoogin (ok) on 22-Янв-14, 16:50 | ||
>> Потому, что IGMP вообще не пробрасывается. Он, если угодно, "регенерируется". | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
41. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:52 | ||
> Если ваш провайдер готов выдать вам дополнительный IP-адрес для ТВ-приставки, тогда, конечно, | ||
Ответить | Правка | ^ к родителю #40 | Наверх | Cообщить модератору |
52. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 17:23 | ||
>> Если ваш провайдер готов выдать вам дополнительный IP-адрес для ТВ-приставки, тогда, конечно, | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
108. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от unscrubber3 on 23-Янв-14, 12:06 | ||
> То есть через NAT не будет работать? Блин :( | ||
Ответить | Правка | ^ к родителю #41 | Наверх | Cообщить модератору |
128. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:23 | ||
>> То есть через NAT не будет работать? Блин :( | ||
Ответить | Правка | ^ к родителю #108 | Наверх | Cообщить модератору |
33. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:17 | ||
>"Ура!!!" будет, когда в ядре появится MPLS/VPLS, а nftables будет и по метке фильтровать, и по IP. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
59. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 17:47 | ||
>>"Ура!!!" будет, когда в ядре появится MPLS/VPLS, а nftables будет и по метке фильтровать, и по IP. | ||
Ответить | Правка | ^ к родителю #33 | Наверх | Cообщить модератору |
111. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 23-Янв-14, 17:00 | ||
Опенбздуны реализацию протокола, запатентованного, Cisco Systems (R) включили, назвав его по другому. | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
69. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 19:04 | ||
> когда в ядре появится MPLS/VPLS | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
136. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от Аноним (??) on 25-Янв-14, 09:27 | ||
Да нормально, если гигабит до семи-десяти в сторону аплинков. | ||
Ответить | Правка | ^ к родителю #69 | Наверх | Cообщить модератору |
137. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +2 +/– | |
Сообщение от AlexAT (ok) on 25-Янв-14, 10:40 | ||
> Да нормально, если гигабит до семи-десяти в сторону аплинков. | ||
Ответить | Правка | ^ к родителю #136 | Наверх | Cообщить модератору |
84. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от metallica (ok) on 22-Янв-14, 23:37 | ||
Прикольно http://www.isoc.org/inet2000/cdproceedings/1h/1h_2.htm | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
8. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:33 | ||
> там порядок следования правил в цепочке важен? | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
23. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 15:56 | ||
Ну вот к примеру у правила table filter hook output priority 0; | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
27. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:03 | ||
> Ну вот к примеру у правила table filter hook output priority 0; | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
30. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 16:08 | ||
> А еще -I умеет совать после правила с заданным номером. | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
31. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:13 | ||
>> А еще -I умеет совать после правила с заданным номером. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
138. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от rico (ok) on 27-Янв-14, 18:28 | ||
судя по отсутствию активности вы открыли ему новый мир :) | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
65. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Адекват (ok) on 22-Янв-14, 18:09 | ||
> Ну вот к примеру у правила table filter hook output priority 0; | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
22. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Anonymous528 on 22-Янв-14, 15:52 | ||
Да, но там есть функция insert, вставляет нужное в нужное. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
5. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:20 | ||
Это замена iptables? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
6. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от asavah (ok) on 22-Янв-14, 15:22 | ||
когда допилят, да. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
11. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:38 | ||
А чем старый аналог плох был? | ||
Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору |
13. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:42 | ||
Кривой архитектурой. Четыре велосипеда, полученные путем копипасты одного и того же кода, и потом десять лет развивавшиеся независимо друг от друга (ну, кроме ip+ip6, их более-менее синхронизировали). | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
70. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 19:06 | ||
> А чем старый аналог плох был? | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
117. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:22 | ||
> Там ты программил правила на почти асме, а тут синтаксис до си заапгрейдили :). | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
45. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Нанобот (ok) on 22-Янв-14, 17:10 | ||
Это замена iptables, ip6tables, arptables и ebtables | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
54. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Адекват (ok) on 22-Янв-14, 17:40 | ||
> ....arptables... | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
57. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Нанобот (ok) on 22-Янв-14, 17:45 | ||
о чём ты, мальчик? | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
66. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Адекват (ok) on 22-Янв-14, 18:18 | ||
> о чём ты, мальчик? | ||
Ответить | Правка | ^ к родителю #57 | Наверх | Cообщить модератору |
9. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Анонимус_б6 on 22-Янв-14, 15:34 | ||
>Подобный подход позволяет значительно сократить размер кода фильтрации, работающего на уровне ядра и вынести все функции разбора правил и логики работы с протоколами в пространство пользователя | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
15. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:45 | ||
> вот чем это лучше? скажите нубу плиз. | ||
Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору |
19. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:50 | ||
А как будет работать «система отслеживания состояния соединений»? Логику её модулей тоже придётся на BPF писать? | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
21. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:51 | ||
> А как будет работать «система отслеживания состояния соединений»? Логику её модулей тоже придётся на BPF писать? | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
50. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Aceler (ok) on 22-Янв-14, 17:21 | ||
> Для пользователя - мало чем. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
55. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Адекват (ok) on 22-Янв-14, 17:41 | ||
>> Для пользователя - мало чем. | ||
Ответить | Правка | ^ к родителю #50 | Наверх | Cообщить модератору |
118. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:24 | ||
> Для пользователя будет заметно, когда его роутер перестанет перегреваться на торрентах :-) | ||
Ответить | Правка | ^ к родителю #50 | Наверх | Cообщить модератору |
10. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:37 | ||
Похоже, что оно не поддерживает ipset, вместо этого вводя свой аналогичный велосипед. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:42 | ||
table filter { | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:43 | ||
> table filter { | ||
Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору |
24. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:58 | ||
table filter же всё равно два раза. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
26. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:01 | ||
> table filter же всё равно два раза. | ||
Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору |
28. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 16:03 | ||
>> table filter же всё равно два раза. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
48. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 17:12 | ||
> ну назвали бы type тогда :) | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
60. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 17:55 | ||
>> ну назвали бы type тогда :) | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
71. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от evilman on 22-Янв-14, 19:06 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
109. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 23-Янв-14, 14:10 | ||
NATить и манглить в таблице фильтр низя. | ||
Ответить | Правка | ^ к родителю #71 | Наверх | Cообщить модератору |
116. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 21:04 | ||
> NATить и манглить в таблице фильтр низя. | ||
Ответить | Правка | ^ к родителю #109 | Наверх | Cообщить модератору |
25. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:59 | ||
В нынешнем iptables со товарищи, при создании соответствующей таблицы автоматически создаются захардкоженный набор цепочек с жестко заданными именами (INPUT, OUTPUT, FORWARD, PREROUTING, POSTROUTING - набор зависит от конкретной таблицы), подсоединенные к одноименным хукам netfilter. В nftables ненужные цепочки можно просто не создавать, а созданные - называть так, как удобнее. | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
68. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от metallica (ok) on 22-Янв-14, 18:49 | ||
> В нынешнем iptables со товарищи, при создании соответствующей таблицы автоматически создаются | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
125. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:45 | ||
> Не понял, и в iptables создаём какие угодно цепочки с любыми именами. | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
17. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:49 | ||
Теперь наверное фильтры настраивать легко станет? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
20. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +2 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 15:51 | ||
> Теперь наверное фильтры настраивать легко станет? | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
32. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от llolik (ok) on 22-Янв-14, 16:15 | ||
Я бы сказал более наглядно (если считать для конечного пользователя) | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
42. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Доктор Звездулькин on 22-Янв-14, 16:52 | ||
Вообще если первый критерий — простота и наглядность, то можно взять ufw. | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
49. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 17:14 | ||
> Вообще если первый критерий — простота и наглядность, то можно взять ufw. | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
61. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от pavlinux (ok) on 22-Янв-14, 17:58 | ||
> Вообще если первый критерий — простота и наглядность, то можно взять ... | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
64. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от asavah (ok) on 22-Янв-14, 18:05 | ||
>> Вообще если первый критерий — простота и наглядность, то можно взять ... | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
72. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 19:08 | ||
> Cisco ASA за 300$ и не ипать моск. | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
79. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от anonymous (??) on 22-Янв-14, 22:31 | ||
>> Cisco ASA за 300$ и не ипать моск. | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
110. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavlinux (ok) on 23-Янв-14, 14:12 | ||
>> Cisco ASA за 300$ и не ипать моск. | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
43. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от gaga (ok) on 22-Янв-14, 16:59 | ||
Можно будет с помощью этой штуки фильтровать трафик пользователя, цгруппы и приложения? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
46. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 17:10 | ||
По UID и GID - можно. По cgroups и приложению - нет. AFAIK, Поттеринг пытался это пропихнуть, но его патч завернули по причине "поттеринг". | ||
Ответить | Правка | ^ к родителю #43 | Наверх | Cообщить модератору |
51. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 17:23 | ||
Потому что он опять пытался решать задачу, которая никому нафиг не сдалась. Фильтрация по приложениям, командным строкам, контрольным группам - бред собачий. | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
78. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 22-Янв-14, 22:28 | ||
Было бы не плохо | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
88. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 23-Янв-14, 04:10 | ||
Очень даже сдалась. Просто вы себе использование cgroups мыслите не вполне современно. | ||
Ответить | Правка | ^ к родителю #51 | Наверх | Cообщить модератору |
87. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 23-Янв-14, 04:07 | ||
Вот же ж. Единственный полезный телодвижений от Лёни, и на тебе. | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
44. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Нанобот (ok) on 22-Янв-14, 17:07 | ||
ipfwadm, ipchains, iptables, nftables... прям как в басне крылова "квартет" | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
58. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –3 +/– | |
Сообщение от Адекват (ok) on 22-Янв-14, 17:46 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
120. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:30 | ||
> без возможности обратного восстановления конечно | ||
Ответить | Правка | ^ к родителю #58 | Наверх | Cообщить модератору |
67. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от asavah (ok) on 22-Янв-14, 18:40 | ||
кстати вдруг кто споткнётся при сборке nftables вылетает ошибка и не генерятся доки/маны: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
73. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 22-Янв-14, 19:14 | ||
Юзерспейс там пока конечно ужасный... просто адовый. Эта зараза не хочет автоматически очищать таблицы, и даже flush всех цепочек не сбрасывает, приходится удалять по одному. Еще пока так и не понял - как вывести весь конфиг, а не конкретную таблицу. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
76. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 22-Янв-14, 20:51 | ||
del | ||
Ответить | Правка | ^ к родителю #73 | Наверх | Cообщить модератору |
75. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +3 +/– | |
Сообщение от AlexAT (ok) on 22-Янв-14, 20:51 | ||
Для желающих nftables в CentOS'е - экспериментальный бэкпорт nftables в ядро CentOS 6.5. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
77. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от crypt (ok) on 22-Янв-14, 21:58 | ||
круто-круто, только вот на сайте по любым другим ссылкам ошибка: | ||
Ответить | Правка | ^ к родителю #75 | Наверх | Cообщить модератору |
82. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 22-Янв-14, 22:48 | ||
> круто-круто, только вот на сайте по любым другим ссылкам ошибка: | ||
Ответить | Правка | ^ к родителю #77 | Наверх | Cообщить модератору |
80. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от PavelR (??) on 22-Янв-14, 22:43 | ||
> Похоже, что оно не поддерживает ipset, вместо этого вводя свой аналогичный велосипед. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
81. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (??) on 22-Янв-14, 22:46 | ||
> Какие цели проекта? Пока я считаю, что проект в целом - "хотим | ||
Ответить | Правка | ^ к родителю #80 | Наверх | Cообщить модератору |
83. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 22-Янв-14, 23:07 | ||
> Как будет реализован модуль с функционалом, аналогичным модулю recent ? | ||
Ответить | Правка | ^ к родителю #81 | Наверх | Cообщить модератору |
98. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (??) on 23-Янв-14, 08:42 | ||
>> Как будет реализован модуль с функционалом, аналогичным модулю recent ? | ||
Ответить | Правка | ^ к родителю #83 | Наверх | Cообщить модератору |
100. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 23-Янв-14, 08:50 | ||
>>> Как будет реализован модуль с функционалом, аналогичным модулю recent ? | ||
Ответить | Правка | ^ к родителю #98 | Наверх | Cообщить модератору |
106. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 11:01 | ||
> как же, "на базе set-ов" сделать функционал, когда прилетевший пакет добавит IP | ||
Ответить | Правка | ^ к родителю #98 | Наверх | Cообщить модератору |
121. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:32 | ||
> rule ip saddr 1.2.3.4 set add myrecent saddr timeout 60 | ||
Ответить | Правка | ^ к родителю #106 | Наверх | Cообщить модератору |
130. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:28 | ||
>> rule ip saddr 1.2.3.4 set add myrecent saddr timeout 60 | ||
Ответить | Правка | ^ к родителю #121 | Наверх | Cообщить модератору |
86. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +2 +/– | |
Сообщение от Inome (ok) on 23-Янв-14, 00:08 | ||
+1 тоже интересует вопрос о работе старых модулей на новом iptables. Надеюсь, что модули вообще можно будет использовать !? | ||
Ответить | Правка | ^ к родителю #81 | Наверх | Cообщить модератору |
90. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 07:14 | ||
> +1 тоже интересует вопрос о работе старых модулей на новом iptables. Надеюсь, | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
91. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 23-Янв-14, 07:38 | ||
с match модулями как-раз всё понятно, и эта виртуальная машина тут очень при чём. НО, что делать с target модулями, как сохранять состояния, работа с памятью? | ||
Ответить | Правка | ^ к родителю #90 | Наверх | Cообщить модератору |
92. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 07:43 | ||
> с match модулями как-раз всё понятно, и эта виртуальная машина тут очень | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
97. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (??) on 23-Янв-14, 08:37 | ||
> с match модулями как-раз всё понятно, и эта виртуальная машина тут очень | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
127. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:49 | ||
> да вот не всё понятно. кроме данных непосредственно пакета есть куча разнообразных | ||
Ответить | Правка | ^ к родителю #97 | Наверх | Cообщить модератору |
129. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:27 | ||
>> да вот не всё понятно. кроме данных непосредственно пакета есть куча разнообразных | ||
Ответить | Правка | ^ к родителю #127 | Наверх | Cообщить модератору |
95. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (??) on 23-Янв-14, 08:36 | ||
>> +1 тоже интересует вопрос о работе старых модулей на новом iptables. Надеюсь, | ||
Ответить | Правка | ^ к родителю #90 | Наверх | Cообщить модератору |
113. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 20:42 | ||
> Как это "без необходимости лезть в ядро" реализовать? | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
122. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:37 | ||
> Хорошо, "не менее половины старых модулей". А что со второй половиной? | ||
Ответить | Правка | ^ к родителю #95 | Наверх | Cообщить модератору |
131. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:30 | ||
>> Хорошо, "не менее половины старых модулей". А что со второй половиной? | ||
Ответить | Правка | ^ к родителю #122 | Наверх | Cообщить модератору |
134. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Кот_Говноглот on 24-Янв-14, 12:03 | ||
Ну почитай же ты документацию. Они там библиотеку для этого сделали. | ||
Ответить | Правка | ^ к родителю #80 | Наверх | Cообщить модератору |
135. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 12:47 | ||
> Ну почитай же ты документацию. Они там библиотеку для этого сделали. | ||
Ответить | Правка | ^ к родителю #134 | Наверх | Cообщить модератору |
85. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Inome (ok) on 23-Янв-14, 00:07 | ||
Честно говоря, прибываю в ужасе от нового синтаксиса правил.. Сделали более громоздкий и длинный синтаксис, променяв годами проверенный стандартный. Хорошо, что пока поддерживается оба варианта. Надеюсь, кто-нибудь напишет конвертер старого синтаксиса под новый, если они решат его выпилить в более новых версиях. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
99. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –2 +/– | |
Сообщение от PavelR (ok) on 23-Янв-14, 08:46 | ||
>Честно говоря, прибываю в ужасе от нового синтаксиса правил.. Сделали более громоздкий и | ||
Ответить | Правка | ^ к родителю #85 | Наверх | Cообщить модератору |
124. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:40 | ||
> А всё потому, что там сидят кодеры, а не разработчики, и их | ||
Ответить | Правка | ^ к родителю #99 | Наверх | Cообщить модератору |
123. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:39 | ||
> Честно говоря, прибываю в ужасе от нового синтаксиса правил.. Сделали более громоздкий | ||
Ответить | Правка | ^ к родителю #85 | Наверх | Cообщить модератору |
132. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:31 | ||
>> Честно говоря, прибываю в ужасе от нового синтаксиса правил.. Сделали более громоздкий | ||
Ответить | Правка | ^ к родителю #123 | Наверх | Cообщить модератору |
89. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от sabitov (ok) on 23-Янв-14, 06:02 | ||
Это поделие нахер не надо, пока не будет нормальной документации... :( | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
93. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 07:45 | ||
Это поделие надо по другой причине - оно практически унифицирует интерфейс, лазить в ядро за добавлением новых типов match будет практически не нужно. Плюс производительность - она должна быть серьезно выше, чем у iptables/xtables. userspace - десятое - разных userspace'ов под это можно налепить по вкусу и цвету. | ||
Ответить | Правка | ^ к родителю #89 | Наверх | Cообщить модератору |
94. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (??) on 23-Янв-14, 08:25 | ||
>Плюс производительность - она должна быть серьезно выше, чем у iptables/xtables | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
96. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 23-Янв-14, 08:36 | ||
>>Плюс производительность - она должна быть серьезно выше, чем у iptables/xtables | ||
Ответить | Правка | ^ к родителю #94 | Наверх | Cообщить модератору |
101. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –3 +/– | |
Сообщение от PavelR (ok) on 23-Янв-14, 09:18 | ||
> другое дело что подобный подход не применим на target, и возможно какое-то | ||
Ответить | Правка | ^ к родителю #96 | Наверх | Cообщить модератору |
103. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 23-Янв-14, 09:39 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #101 | Наверх | Cообщить модератору |
105. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от PavelR (ok) on 23-Янв-14, 10:19 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #103 | Наверх | Cообщить модератору |
114. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 20:51 | ||
Ну, "виртуальная машина" там - одно название. Суть та же таблица команд и вызовов, псевдокод. Разница только в том, что если раньше цепочку вызовов собирало само ядро, причем каждый match вызывался отдельно, выполняя, возможно, и ненужные совершенно операции, то теперь цепочка вызовов собирается userspace'ом, возможно, оптимизированно. Грубо говоря - все match'и разбили до элементарных примитивов. | ||
Ответить | Правка | ^ к родителю #101 | Наверх | Cообщить модератору |
133. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 24-Янв-14, 08:34 | ||
> В принципе, определенная оптимизация имеет место быть. Операции "на каждый пакет" заменяются | ||
Ответить | Правка | ^ к родителю #114 | Наверх | Cообщить модератору |
102. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от pavel_simple (ok) on 23-Янв-14, 09:19 | ||
>[оверквотинг удален] | ||
Ответить | Правка | ^ к родителю #96 | Наверх | Cообщить модератору |
104. "Первый пригодный для пользователей релиз пакетного фильтра N..." | –1 +/– | |
Сообщение от PavelR (ok) on 23-Янв-14, 10:16 | ||
>как его нормальным способом расширять я пока не понял. | ||
Ответить | Правка | ^ к родителю #102 | Наверх | Cообщить модератору |
107. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +1 +/– | |
Сообщение от rshadow (ok) on 23-Янв-14, 11:10 | ||
А с таким подходом теперь запилят нормальный юзерспейсный фаервол? С показом кто куда идет, счетчиком трафика по приложениям и т.д.... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
115. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от AlexAT (ok) on 23-Янв-14, 20:58 | ||
> А с таким подходом теперь запилят нормальный юзерспейсный фаервол? С показом кто | ||
Ответить | Правка | ^ к родителю #107 | Наверх | Cообщить модератору |
126. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от Аноним (??) on 24-Янв-14, 02:47 | ||
> А с таким подходом теперь запилят нормальный юзерспейсный фаервол? | ||
Ответить | Правка | ^ к родителю #107 | Наверх | Cообщить модератору |
112. "Первый пригодный для пользователей релиз пакетного фильтра N..." | +/– | |
Сообщение от gapsf2 (ok) on 23-Янв-14, 17:21 | ||
Ответы на некоторые вопросы: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |