The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Debian 11 предлагается по умолчанию задействовать nftables..., opennews (??), 14-Окт-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


21. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +14 +/
Сообщение от Vitto74 (ok), 15-Окт-19, 00:14 
Писать сложные правила по логике firewalld это просто ад. Rich rules по сути тот же iptables, но с надстройкой, которая только путаницу создает.
Попробовали настроить его для OpenVPN-сервера - вполне работоспособно, но через пару месяцев сами с трудом поняли, что и для чего сделано. Переделали по старинке - просто и понятно.
Единственное для чего применим и логичен firewalld это всевозможные гипервизоры - KVM, Virtuozzo, Kubernetus (Docker) и прочие. Сложные правила там бывают редко т.к. в большинстве случаев представляют собой список сетей из которых можно управлять сервером + зоны для различных VM или контейнеров.
Еще firewalld может пригодится, если правила часто меняются скриптами - если скриптов много то очень легко проморгать ситуацию, которая всё сломает.
Ставить по умолчанию firewalld я бы не стал, а сделал бы рекомендуемым при установке libvirt, docker и т.п.
Ответить | Правка | Наверх | Cообщить модератору

29. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +4 +/
Сообщение от ТвояТеща (?), 15-Окт-19, 01:40 
И вот он наш спаситель, первый кто не стал ныть а обьяснил на примере зачем нам это надо.
Ответить | Правка | Наверх | Cообщить модератору

32. "В Debian 11 предлагается по умолчанию задействовать nftables..."  –2 +/
Сообщение от НяшМяш (ok), 15-Окт-19, 01:59 
Редкий случай, когда в каментах нашёлся не просто пользователь онтопика, а пользователь линукса вообще...
Ответить | Правка | Наверх | Cообщить модератору

31. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Аноним (31), 15-Окт-19, 01:57 
Rich rules конечно не очень удобно сделано, вот ipset, zones и привязка сетевых интерфейсов к зонам очень удобна. Особенно когда на серваках интерфейсы с разными именами и особенно для управления системами упражнения конфигурациями.
Если нормально разобраться то в случае большого количества правил, firewalld гораздо нагляднее и удобнее чем по старинке.
Единственное, черезжопная работа проброса порта с одного сетевого интерфейса на другой той же машины. Да и сделать это можно только на половину.
Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

75. "В Debian 11 предлагается по умолчанию задействовать nftables..."  +/
Сообщение от Аноним (75), 15-Окт-19, 10:10 
>Rich rules по сути тот же iptables, но с надстройкой, которая только путаницу создает.

firewalld может использовать в качестве бэкенда как iptables, таки и nftables. И именно для этого развели зоопарк со своим собственным, стремным вариантом синтаксиса правил. Лучше бы сразу определились :(

Ответить | Правка | К родителю #21 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру