|
Вариант для распечатки |
Пред. тема | След. тема | ||
Форумы Разговоры, обсуждение новостей (Public) | |||
---|---|---|---|
Изначальное сообщение | [Проследить за развитием треда] |
"OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от opennews on 03-Май-07, 16:37 | |
В учебнике BSD дописан раздел (http://house.hcn-strela.ru/BSDCert/BSDA-course/apc.html) посвящённый пакетному фильтру OpenBSD. Данный раздел не является только переводом документации с официального сайта. Текст переработан и дополнен из других источников, снабжён собственными примерами. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Оглавление |
|
Сообщения по теме | [Сортировка по времени, UBB] |
1. "Руководство по пакетному фильтру pf" | |
Сообщение от glyph on 03-Май-07, 16:37 | |
Сообщения об опечатках высланы с помощью "Орфус". | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
6. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 03-Май-07, 18:24 | |
Спасибо. Исправления появятся в следующем релизе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
2. "Руководство по пакетному фильтру pf" | |
Сообщение от zedis on 03-Май-07, 17:31 | |
>pass in on fxp0 proto tcp from any to any port ssh flags S/SA | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
4. "Руководство по пакетному фильтру pf" | |
Сообщение от eugene (??) on 03-Май-07, 18:10 | |
Это Вы грубо ошиблись, автор совершенно прав. Комбинация S/SA обозначает что проверяются флаги S и А (после слеша), пакет попадает под правило, только если S установлен, A - нет (перед слэшем). Состояние остальных флагов не принимается во внимание. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
5. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 03-Май-07, 18:22 | |
Вот выдержка из man pf.conf(5) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
41. "Руководство по пакетному фильтру pf" | |
Сообщение от Unknown user on 04-Май-07, 14:34 | |
>Пакетный фильтр бурно развивается, и возможно его поведение в этой области драматически изменилось | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
3. "Руководство по пакетному фильтру pf" | |
Сообщение от Alter (??) on 03-Май-07, 17:59 | |
Очень хотелось бы в PDF'е весь документ увидеть. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
7. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 03-Май-07, 18:30 | |
Это отвлечёт меня не менее чем на месяц от написания текста. Текст, для меня превыше его оформления. Если вы лично готовы мне помочь, пишите на мыло. А пока рецепт такой: скачивайте учебник BSD одной страницей в формате HTML: http://house.hcn-strela.ru/BSDCert/BSDA-course/single.html и сохраните его в OpenOffice как PDF. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
11. "Руководство по пакетному фильтру pf" | |
Сообщение от автор on 03-Май-07, 20:02 | |
гм, вы вручную html верстаете? docbook не подходит? там напрягаться осбо не надо, хочешь хтмл, хочешь пдф, хочешь еще что... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
12. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 03-Май-07, 20:55 | |
>гм, вы вручную html верстаете? docbook не подходит? там напрягаться осбо не | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
22. "Руководство по пакетному фильтру pf" | |
Сообщение от nobody (??) on 04-Май-07, 09:59 | |
русификация занимает от силы 5 мин (xml версия docbook'а), проверено на собственном опыте | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
26. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 04-Май-07, 10:19 | |
Хорошо, давайте спишемся через мыло. Помогите мне и будет всем PDF. Моё мыло приведено на первой странице моей писанины: http://house.hcn-strela.ru/BSDCert/BSDA-course/index.html на самом верху. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
43. "Педофилов - на фонарь!" | |
Сообщение от Дмитрий Ю. Карпов on 04-Май-07, 16:00 | |
Есть стандартный формат - HTML. Можете преобразовывать его во что угодно. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
8. "Руководство по пакетному фильтру pf" | |
Сообщение от x0r on 03-Май-07, 18:54 | |
орфографическая ошибка на "главной"?! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
9. "Руководство по пакетному фильтру pf" | |
Сообщение от s_dog (??) on 03-Май-07, 19:33 | |
| |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
13. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 03-Май-07, 21:00 | |
Спасибо. Будет исправлено в следующем релизе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
10. "Руководство по пакетному фильтру pf" | |
Сообщение от Charon (??) on 03-Май-07, 19:37 | |
а мне в целом понравилось, хотя чувствуется некоторая незаконченность. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
14. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур on 03-Май-07, 23:58 | |
не освещены вопросы: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
15. "Руководство по пакетному фильтру pf" | |
Сообщение от zulin (??) on 04-Май-07, 01:20 | |
ого. вот это труд. спасибо, очень кстати | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
16. "Руководство по пакетному фильтру pf" | |
Сообщение от Аноним on 04-Май-07, 01:26 | |
2 Евгений Миньковский | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
25. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 04-Май-07, 10:14 | |
Боюсь, что это неизбежно :( к тому моменту, когда я всё допишу, BSD уже выкинут на свалку истории и труд мой будет ценен долько для археологов :) Я смирился. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
17. "Руководство по пакетному фильтру pf" | |
Сообщение от Аноним on 04-Май-07, 01:32 | |
Автору Огромное спасибо! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
18. "Руководство по пакетному фильтру pf" | |
Сообщение от vehn on 04-Май-07, 05:30 | |
да-да, за работу мегареспект, спасибо огромное | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
19. "Руководство по пакетному фильтру pf" | |
Сообщение от dimus (??) on 04-Май-07, 07:51 | |
Очень полезная работа. Надеюсь, что у автора все получится. Желаю ему удачи. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
20. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear (??) on 04-Май-07, 08:40 | |
Это утверждение касается порядка фильтрации трафика на одном интерфейсе. В твоем случае, как правило, используется такой вариант: фильтрация производится на том интерфейсе, который смотрит во внутреннюю сеть 192.168.1, а трансляция производится на внешнем интерфейсе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
21. "Руководство по пакетному фильтру pf" | |
Сообщение от GreenX (??) on 04-Май-07, 09:45 | |
По этому вопросу есть не плохая иллюстрация. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
23. "Руководство по пакетному фильтру pf" | |
Сообщение от dimus (??) on 04-Май-07, 10:00 | |
Спасибо за иллюстрацию и за разъяснения. Вообще, было бы здорово чтобы этот вопрос более подробно освещался в руководстве. Надеюсь, что автор примет это к сведению. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
27. "Руководство по пакетному фильтру pf" | |
Сообщение от mutronix on 04-Май-07, 10:48 | |
> Это утверждение касается порядка фильтрации трафика на одном интерфейсе. В твоем случае, как правило, используется такой вариант: фильтрация производится на том интерфейсе, который смотрит во внутреннюю сеть 192.168.1, а трансляция производится на внешнем интерфейсе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
42. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear (??) on 04-Май-07, 15:56 | |
>Интересно, а почему фильтрация пакета происходит в таком порядке? Не лучше ли было бы как в > iptables фильтровать транзитные пакеты в порядке dnat-filter-snat? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
24. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 04-Май-07, 10:07 | |
Было бы странно, если бы это было невозможно. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
28. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от muhlik (??) on 04-Май-07, 10:57 | |
Уважаемые господа, я вот сижу на BSD + ipfw, на Linux + iptables, на Windows + ISA. Мне несколько раз приходила мысль перетащить ipfw на pf, но вот что меня смущает... я как начну представлять логику работы, сразу встает вопрос, в чем преимущество пакетного фильтра у которого выигрывает последнее правило? Я что-то никак не уловлю здесь "правильной" философии, ведь если использовать политику "все запрещено кроме разрешенного", то каждый пакет будет проходить все правила... не влияет ли это на скорость обработки... в ipfw я самые часто срабатываемые правила перемещаю наверх и получается что в большинстве случаев у меня пакет обрабатывается всего несколькими правилами... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
29. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от dimus (??) on 04-Май-07, 11:36 | |
Лично мне тоже кажется, что такой порядок проверки не самый лучший. Однако, если верить тестам, при больших нагрузках pf показывает себя лучше, чем ipfw, идя примерно наравне с iptables. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
30. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 04-Май-07, 11:47 | |
Да, вы правы, такой порядок обработки правил снижает производительность брандмауера, хотя и весьма незначительно. Производительность пакетного фильтра всё равно выше, чем у ipfw (лично не проверял, пересказываю чужое мнение), повидимому за счёт более грамотного проектирования. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
31. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 04-Май-07, 11:51 | |
Да, и ещё: все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться). Поэтому основная масса пакетов вообще не пойдёт на правила фильтрации. Видимо это обстоятельство переводит данный диспут из разряда практического в разряд академического. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
33. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от dimus (??) on 04-Май-07, 12:04 | |
При объемах среднего офиса оптимизация шибко не требуется. А вот когда через роутер проходит нехилая часть сети класса Б (естественно, разбитой на подсети), то тут уже начинаешь задумываться... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
34. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin on 04-Май-07, 12:24 | |
> А вот когда через роутер проходит нехилая часть сети класса Б (естественно, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
37. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур on 04-Май-07, 13:32 | |
>Которой всей срочно нужно в Интернет через единственную гигабитную кишку, вставленную во второй Ethernet-контроллер этого же роутера? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
39. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin on 04-Май-07, 14:13 | |
Я не про Cisco. :) Кишка -- это, в смысле, гигабитный канал. ;) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
35. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур on 04-Май-07, 13:22 | |
>все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться). | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
36. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур on 04-Май-07, 13:28 | |
>Производительность пакетного фильтра всё равно выше, чем у ipfw (лично не проверял, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
49. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от nuclight on 04-Май-07, 21:15 | |
>Категорически неверное высказывание. советую посмотреть сюда: http://www.tancsa.com/blast.html | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
45. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от northbear (??) on 04-Май-07, 16:16 | |
>Уважаемые господа, я вот сижу на BSD + ipfw, на Linux + | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
51. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский on 05-Май-07, 09:26 | |
Ох уж вы и насоветуете: сначала всё разрешить. Этож надо! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
52. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Осторожный on 07-Май-07, 10:09 | |
>Да, мне тоже было по началу тяжеловато после ipfw. Но, когда я | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
32. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin on 04-Май-07, 12:02 | |
> Наконец, не грех было бы задаться вопросом так ли вам нужна оптимизация? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
38. "Руководство по пакетному фильтру pf" | |
Сообщение от proks on 04-Май-07, 13:55 | |
Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен еще и маршрутизируемый ip ? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
40. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin on 04-Май-07, 14:15 | |
> Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
44. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear (??) on 04-Май-07, 16:04 | |
>Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
46. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin on 04-Май-07, 17:22 | |
Видимо, не перечисленный в RFC1918 :) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
47. "Руководство по пакетному фильтру pf" | |
Сообщение от proks on 04-Май-07, 17:53 | |
Имел ввиду приватные | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
48. "Руководство по пакетному фильтру pf" | |
Сообщение от proks on 04-Май-07, 17:56 | |
Именно так | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
50. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear (??) on 04-Май-07, 21:16 | |
В таком случае, можно. Не вижу в чем тут может быть сложность. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Индекс форумов | Темы | Пред. тема | След. тема |
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ] |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |