<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Для ядра Linux предложен новый пакетный фильтр bpfilter</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html</link>
    <description>Разработчики подсистемы NetFilter выставили на обсуждение патчи с начальной реализацией нового пакетного фильтра bpfilter, который со временем может заменить ныне поддерживаемые механизмы фильтрации пакетов nftables и iptables. Несмотря на все свои достоинства интенсивность внедрения механизма Nftables оставляет желать лучшего и iptables до сих пор остаётся более востребован и не желает повторять судьбу ipchains и ipfwadm.&lt;br&gt;&lt;br&gt;В nftables логика фильтрации и специфичные для протоколов обработчики компилируются в байткод в пространстве пользователя, после чего данный байткод загружается в ядро при помощи интерфейса Netlink и выполняется в специальной виртуальной машине, напоминающей BPF (Berkeley Packet Filters). При этом последние годы в ядре Linux поставляется универсальная встроенная виртуальная машина BPF с JIT, для которой активно ведётся работа по улучшению производительности, функциональности и безопасности. Чтобы не поддерживать две разные виртуальные машины, выполняющие сходные задачи, и для достижения </description>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (наноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#171</link>
    <pubDate>Thu, 12 Oct 2023 11:51:47 GMT</pubDate>
    <description>поищи extra iptables modules&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (mumu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#170</link>
    <pubDate>Sun, 04 Mar 2018 00:45:07 GMT</pubDate>
    <description>Всё было просто замечательно пока я не дочитал до строчки &quot;Харальд Вельте...&quot; После чего мне внезапно захотелось кого-то вздёрнуть не рее.&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#168</link>
    <pubDate>Tue, 27 Feb 2018 13:38:53 GMT</pubDate>
    <description>&amp;gt; У iptables нет конфига. Поэтому нужно писать шелл-скрипт, состоящий из серии вызовов &lt;br&gt;&amp;gt; iptables с нужными ключами. &lt;br&gt;&lt;br&gt;Аха. Что? Никогда не понимал таких чудаков.&lt;br&gt;&lt;br&gt;&amp;gt; Можно, конечно, использовать iptables-save и iptables-restore, &lt;br&gt;&lt;br&gt;Именно это и надо использовать. Только без save. Чем это не конфиг&lt;br&gt;&lt;br&gt;&amp;gt; но тогда теряются все комментарии.&lt;br&gt;&lt;br&gt;И почему? Если файл использовать только для restore, собственно как и любой другой конфиг, ничего не теряется.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#167</link>
    <pubDate>Tue, 27 Feb 2018 11:15:09 GMT</pubDate>
    <description>&amp;gt; (адреса не показывайте, не хочу. 4k индивидуальных, _разных_ action в студию! ;) &lt;br&gt;&lt;br&gt;можно начать с простого: &lt;br&gt;&lt;br&gt;4k адресов из какой-нибудь 10/8 и такое же количество публичных адресов. и вот для каждого надо прописать nat.&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#166</link>
    <pubDate>Tue, 27 Feb 2018 11:00:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; угу сэкономим несколько строк в конфиге и получим нечитаемое месиво.&lt;br&gt;&amp;gt;&amp;gt; отлично. ваш вариант? напомню, что у нас 4к адресов(ок, префиксов) и для &lt;br&gt;&amp;gt;&amp;gt; каждого свой action &lt;br&gt;&amp;gt; покажите. Я хочу эту образцовую глупость увидеть.&lt;br&gt;&amp;gt; (адреса не показывайте, не хочу. 4k индивидуальных, _разных_ action в студию! ;) &lt;br&gt;&lt;br&gt;https://wiki.nftables.org/wiki-nftables/index.php/Dictionaries&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#165</link>
    <pubDate>Tue, 27 Feb 2018 10:58:14 GMT</pubDate>
    <description>&amp;gt; что-то наподобие: &lt;br&gt;&amp;gt; pass quick in proto udp from &amp;lt;geoip-cn&amp;gt; to any port &#123;0:1023&#125; min-ttl &lt;br&gt;&amp;gt; 51 &lt;br&gt;&amp;gt; pass in proto udp from &amp;lt;geoip-cn&amp;gt; to any port &#123;0:1023&#125; dup-to ($MIRRORIP &lt;br&gt;&amp;gt; $OPTIONALPORT) &lt;br&gt;&lt;br&gt;а можно ли показать то же самое, но для трафика внутри gre-туннеля(который бегает транзитом через машину с pf)?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#164</link>
    <pubDate>Tue, 27 Feb 2018 10:55:30 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; -A icmp -p icmp -m length --length 129:9000 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 5 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 4 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 9 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 10 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 13 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m icmp --icmp-type 17 -j DROP &lt;br&gt;&amp;gt; -A icmp -p icmp -m hashlimit --hashlimit-upto 2/sec --hashlimit-mode srcip --hashlimit-name &lt;br&gt;&amp;gt; ICMP -j ACCEPT &lt;br&gt;&amp;gt; -A icmp -p icmp -j DROP &lt;br&gt;&lt;br&gt;этот велосипед примерно так же ужасен, как и неэффективен.&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#163</link>
    <pubDate>Tue, 27 Feb 2018 10:54:11 GMT</pubDate>
    <description>&amp;gt; Самое приятное в этой ситуации, что на основе этого можно сделать порт &lt;br&gt;&amp;gt; pf. Чтобы наконец-то можно было просто написать человекочитаемый pf.conf вместо этого &lt;br&gt;&amp;gt; ада с правилами iptables через шеллскрипты.&lt;br&gt;&lt;br&gt;вы можете прямо сейчас взять nftables и писать в подобном стиле.&lt;br&gt;</description>
</item>

<item>
    <title>Для ядра Linux предложен новый пакетный фильтр bpfilter (DPDKguy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113620.html#162</link>
    <pubDate>Tue, 27 Feb 2018 10:53:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; DROP &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -i lo -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -p tcp -m tcp --dport 21 -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -P OUTPUT ACCEPT &lt;br&gt;&amp;gt; /sbin/iptables -P INPUT DROP &lt;br&gt;&lt;br&gt;сблеванул. ужасно и крайне неэффективно&lt;br&gt;</description>
</item>

</channel>
</rss>
