The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Во FreeBSD устранены удалённо эксплуатируемые уязвимости в ipfw, opennews (ok), 21-Апр-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +3 +/
Сообщение от нах. (?), 22-Апр-20, 09:01 
> Разве при наличии pf кто-то в своём уме всё ещё использует ipfw?

например те, кому нужны fibers.

То есть, видимо, все, у кого фря таки используется именно в сетевой инфраструктуре, а не голую оппу кое-как прикрыть убогим фильтром.

Нет, понятно, сами виноваты, нехрен было жмотиться и экономить на циске.

> когда Макс ещё не портанул pf - на большинстве продакшнов люди использовали Дарреновский ipf...
> Что уже про наши дни говорить...

что в ваши дни ipf доломали, а с тех пор как портанули pf - прошло много-много лет, и сетевой стек изрядно изменился за это время, а pf и ныне там - переделывать его некому.

Ответить | Правка | Наверх | Cообщить модератору

43. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от xm (ok), 22-Апр-20, 11:57 
> pf и ныне там - переделывать его некому.

Там даже всё ещё хуже. pf настолько стал завязан на ABI "безопасной" OpenBSD что его стало проще переписать с 0, чем портировать.

Ответить | Правка | Наверх | Cообщить модератору

45. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 22-Апр-20, 12:22 
блин, а что - САМИМ-то дописать уже спортированный - некому, да? Пусть бы впопенбесдешники мучались, пытаясь сделать обратный мерж.

В безопастной fiber'ов-то, по-моему, даже в дальних планах нет.

Ну и на самом деле чего дописывать и так полно. Начиная с полной бесполезности для ipsec.

Ответить | Правка | Наверх | Cообщить модератору

46. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от xm (ok), 22-Апр-20, 12:35 
Насколько я понимаю, там вообще планов по pf нет.
Ну, разве что, кто-то сильно заинтересованный профинансирует работы.
Ответить | Правка | Наверх | Cообщить модератору

47. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от нах. (?), 22-Апр-20, 12:45 
Там теперь разработчиков нет, которым был бы нужен pf. Впрочем, там вообще уже никаких скоро не останется, а от комитеров в .md очень мало пользы.

> Ну, разве что, кто-то сильно заинтересованный профинансирует работы.

не, брателло, так не бывает. Финансируют только тем, кто подтвердил что на самом деле способен сделать работу. А такие будут работать и без финансирования. Просто потому что не могут иначе.

А когда пишут "sponsored by ..." - это значит что в ... был чувак, который в это ... притащил freebsd, лично подписавшись что "все будет работать хорошо". А не что ему отвалили кус монет просто на то чтобы он что-то поулучшал где-то.

Ответить | Правка | Наверх | Cообщить модератору

64. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от oopssss (?), 22-Апр-20, 19:08 
> Впрочем, там вообще уже никаких скоро не останется

Писать, конечно :(

Ответить | Правка | Наверх | Cообщить модератору

65. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от oopssss (?), 22-Апр-20, 19:09 
Пичаль, чёртово автоисправление
Ответить | Правка | Наверх | Cообщить модератору

56. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 22-Апр-20, 17:43 
Что за fiber ты упоминаешь? Это netgraph имеется в виду?
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

58. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 22-Апр-20, 18:00 
FIB - это приблизительный аналог ip rule в твоем линуксе - независимые наборы таблиц маршрутизации. (полагаю, будь у тебя под рукой фря, ты бы и так знал, что это ;)

Насколько я знаю, pf им так и не научился, и не планирует, а другого способа переложить пакет из одной нитки в другую, кроме пакетного фильтра как-то и не намечалось.

Впрочем, про netgraf-то я и забыл, в open же ж нет никакого netgraf - вот и в pf тоже нет.

И так у нас примерно всьо.

Ответить | Правка | Наверх | Cообщить модератору

60. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 22-Апр-20, 18:15 
Такты писал бы FIB, было бы понятно. Я уж думал что-то новое придумали, с 9 версии (последняя которой пользовался).
Ответить | Правка | Наверх | Cообщить модератору

67. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 22-Апр-20, 19:12 
> Такты писал бы FIB, было бы понятно. Я уж думал что-то новое
> придумали, с 9 версии (последняя которой пользовался).

фак, а они что, уже в девятой были? Нда... в каком годе, говоришь, застрял pf? ;-)

Ответить | Правка | Наверх | Cообщить модератору

69. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 22-Апр-20, 20:27 
>> Такты писал бы FIB, было бы понятно. Я уж думал что-то новое
>> придумали, с 9 версии (последняя которой пользовался).
> фак, а они что, уже в девятой были? Нда... в каком годе,
> говоришь, застрял pf? ;-)

Я не припоминаю существенных изменений в PF между 4-ой версией FreeBSD и 9-ой. Ну разве что CARP и pfsync, но это то порт с OpenBSD.
Зато лично для меня тогда pfsync и CARP были недостающей штукой, чтобы довести фарйволл до идеала (моего :) ) и мне после этого уже было ничего от него не нужно.

P.S. Но с другой стороны мне примерно c 2010-2012 годов от FreeBSD да и от Linux уже особо ничего не нужно, всё что мне надо там есть.

Ответить | Правка | Наверх | Cообщить модератору

73. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 22-Апр-20, 21:00 
мне от них в общем-то уже в 2008м было особенно ничего не нужно - все что мне надо, было в винде XP ;-)

Но необходимость держать где ворованную asa, а где на вырванную с мясом у начальства деньги купленную PA пару, потому что нормально работающих пакетных фильтров (я уж не говорю про полноценный файрвол с app detect) у нас нет и уже никогда не будет - все еще, по привычке, огорчает.

Ответить | Правка | Наверх | Cообщить модератору

76. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 22-Апр-20, 21:16 
> Но необходимость держать где ворованную asa, а где на вырванную с мясом
> у начальства деньги купленную PA пару, потому что нормально работающих пакетных
> фильтров (я уж не говорю про полноценный файрвол с app detect)
> у нас нет и уже никогда не будет - все еще,
> по привычке, огорчает.

Каких умений от файрволла ты ждешь, которые есть в ASA, но нет в том же PF?

P.S. Жуткий синтаксис правил как в ASA чур за умение не выдавать! :)

Ответить | Правка | Наверх | Cообщить модератору

77. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от нах. (?), 22-Апр-20, 22:17 
> Каких умений от файрволла ты ждешь, которые есть в ASA, но нет в том же PF?

тебе список fixup'ов из даже не асы, а pix 2004го года процитировать? В PF до сих пор банальный ftp требует уродливого user helper, а все остальное не написано и никогда не будет. tcp/443 ваше всьо, других протоколов в мире нет и быть не может.

> Жуткий синтаксис правил как в ASA чур за умение не выдавать!

этот "жуткий синтаксис" хотя бы не перемешивает в одну кучу фильтр, nat и vpn, причем кучей со всех интерфейсов подряд.

Конечно, после того как они зачем-то вздумали скосплеить линукс, причем - задом-наперед, стало хуже и неудобочитаемей, но не хуже и не неудобочитаемей pf.conf.

Ладно б ты еще сравнил с iptables, иерархическая система правил и полное разделение nat и фильтра - это реально космос по сравнению с плоскими простынями, хотя отсутствие packet tracer часто даже этот разрыв перевешивает.

Ответить | Правка | Наверх | Cообщить модератору

92. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 23-Апр-20, 09:48 
С протоколами беда, не спорю. Это наверное от желания сделать файрволы "красиво", а не практично.
У меня в эпоху FreeBSD 4 natd вызывал жуткое отторжение, хотя бы тем, что безбожно тормозил на мало-мальски нагруженном шлюзе. А все от того, что в ipfw тогда были такие вещи архитектурно не предусмотрены, да и потом в итоге прихерачили ng_nat. И всё бы вроде хорошо, но из самого ipfw ноды netgraph вызываются как-то чужеродно.
Например тот же ftp или sip/rtp в такой модели ipfw + netgraph будет выглядеть как минимум криво.
На фоне ipfw pf выглядел не так уж и плохо, хотя бы целостно.
Ответить | Правка | Наверх | Cообщить модератору

96. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 23-Апр-20, 12:16 
> У меня в эпоху FreeBSD 4 natd вызывал жуткое отторжение

да, divert sockets - это п-ц какой-то (представь что у тебя не один внешний интерфейс, натов много, есть ненатимые, есть ipsec, и он не доверенный, а теперь попробуй распутать эту вермишель и не свести всю защиту к х..ю - поэтому и бежали с него на pf без оглядки, кто линукс себе не мог позволить). Забавно что линyпсеры это скопипастили - в ранних ядрах у них был клон того самого ipfw, но маскарадинг (полноценного нат, конечно, еще не было) сразу реализовали в ядре, сокетов я не помню (когда появился таки способ проброса пакетов в userspace, это его переизобрели заново). Зато аналог keep-state был userspace'ным.

Отдельный забавный вопрос - почему в нагромождении прокладок под именем netgraph не появилось нормального собственного фильтра, хотя он прямо просится в концепцию.

Такой вот свободный софт - за что ни схватись - ну можно ж было сделать хорошо и надежно...но нет, хрен там.
А если где-то случайно получается хотя бы чуть лучше чем в среднем - надо срочно-срочно объявить deprecated и заменить фуфлом, как только автор уйдет в туман :-(

Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

100. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 23-Апр-20, 13:49 
Про netgraph.
Думаю нет в нем нормального фильтра потому что Netgraph возник как разумное желание втащить некий такой абстрактный механизм сетевых потоков в ядро, да только в качестве практического обоснования выступил mpd, на котором костылыли себе многие провайдеры тарифицируемый доступ в инет.
Ну nat потом еще влепили, вышло так себе. В итоге что на netgraph-то кроме mpd и nat есть вменяемого? Как будто только для mpd его и сделали, вот так выглядит.
"Хотели как лучше, вышло как всегда"
Ответить | Правка | К родителю #96 | Наверх | Cообщить модератору

89. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +1 +/
Сообщение от zanswer (?), 23-Апр-20, 09:13 
Вы спутали, PF появился в FreeBSD 5.2, в FreeBSD 4.11 его не было.
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

90. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Forthemail (ok), 23-Апр-20, 09:41 
Немудрено, давно это было.
Ответить | Правка | Наверх | Cообщить модератору

91. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от zanswer (?), 23-Апр-20, 09:46 
Согласен, сам с FreeBSD 4.11 на 5.1 переходил и помню, как впервые появился PF в 5.2 и сразу на него перешёл с IPFW. :)
Ответить | Правка | Наверх | Cообщить модератору

101. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от Ананимас008 (?), 23-Апр-20, 14:08 
ipf поломали при переходе на 10ку. по-крайней мере поломан мой любимый ipnat в котором было очень удобно мониторить текущие соединения.

вот это печаль, хотя мшжет в 12.1 уже починили, не слежу уже, перешел на нат средствами ipfw.

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

107. "Во FreeBSD устранены удалённо эксплуатируемые уязвимости в i..."  +/
Сообщение от нах. (?), 23-Апр-20, 18:00 
> вот это печаль, хотя мшжет в 12.1 уже починили

его вроде не собирались чинить - еще тогда сказали "в морг!"

типа как всегда - "поддерживать некому, тормозитразвитие, этофресофтваре, тут вам никтонеобязан" и т д.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру