<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск пакетного фильтра nftables 0.9.7</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html</link>
    <description>Опубликован выпуск пакетного фильтра nftables 0.9.7, развивающегося в качестве замены iptables, ip6table, arptables и ebtables за счёт унификации интерфейсов фильтрации пакетов для IPv4, IPv6, ARP и сетевых мостов. В пакет nftables входят компоненты пакетного фильтра, работающие в пространстве пользователя, в то время как на уровне ядра работу обеспечивает подсистема nf_tables, входящая в состав ядра Linux начиная с выпуска 3.13. Необходимые для работы выпуска nftables 0.9.7 изменения включены в состав ядра Linux 5.10-rc1...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=53984&lt;br&gt;</description>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Random)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#104</link>
    <pubDate>Sat, 31 Oct 2020 22:16:01 GMT</pubDate>
    <description>&amp;gt; От трассировки можно, например, просто дропать исходящие icmp ttl exceeded. Это самое &lt;br&gt;&amp;gt; простое и дубовое.&lt;br&gt;&lt;br&gt;А вот чтобы была красивая трассировка до цели, но dnat&apos;ящий хост в ней не отображался - не было &quot;двойного&quot; ответа от целевого ip, при этом был ответ именно от цели (напр., для диагностики/мониторинга).&lt;br&gt;&lt;br&gt;&amp;gt; Или можно дропать пакеты с маленьким ttl, т.к. это в 99.99&#037; трейсроут, &lt;br&gt;&amp;gt; а в остальных случаях они и так не нужны уже.&lt;br&gt;&lt;br&gt;А также дропать пакеты с большим ttl, т.к. это в 99.99&#037; скан, а src заносить в афроамериканский список.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Takishima)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#103</link>
    <pubDate>Sat, 31 Oct 2020 21:56:14 GMT</pubDate>
    <description>&amp;gt; Спасибо, уже неплохо, хотя из мана это неочевидно (ещё раз к вопросу &lt;br&gt;&amp;gt; о вменяемой документации).&lt;br&gt;&lt;br&gt;Ну я кроме мана не использовал ничего. Хз, какая должна быть вменяемая. Разве что примеров побольше.&lt;br&gt;&lt;br&gt;&amp;gt; Но хотелось бы не столько &quot;--ttl-set&quot;, сколько &quot;--ttl-inc&quot; (типа, скрыть от трассировки &lt;br&gt;&amp;gt; dnat&apos;ящий хост) &lt;br&gt;&lt;br&gt;От трассировки можно, например, просто дропать исходящие icmp ttl exceeded. Это самое простое и дубовое.&lt;br&gt;&lt;br&gt;Или что-то типа такого (вместо XX и YY подставить нужные числа):&lt;br&gt;&lt;br&gt;table ip mangle &#123;&lt;br&gt;  chain prerouting &#123;&lt;br&gt;    type filter hook prerouting priority mangle&lt;br&gt;    policy accept&lt;br&gt;&lt;br&gt;    iifname &quot;eth0&quot; ip daddr 192.0.2.33 ip ttl &amp;lt; XX ip ttl set YY&lt;br&gt;  &#125;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;Или можно дропать пакеты с маленьким ttl, т.к. это в 99.99&#037; трейсроут, а в остальных случаях они и так не нужны уже.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Random)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#102</link>
    <pubDate>Sat, 31 Oct 2020 21:56:04 GMT</pubDate>
    <description>default gateway - понятие динамическое, провайдеров может быть более одного даже для домашнего инета.&lt;br&gt;Но некоторые вещи, типа того же ЛК, направляем строго через того или иного провайдера, вот это руками и прописано.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Random)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#101</link>
    <pubDate>Sat, 31 Oct 2020 21:43:04 GMT</pubDate>
    <description>Вот да, динамическое изменение правил выглядит более сложным (если при этом надо анализировать уже существующие правила).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Random)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#100</link>
    <pubDate>Sat, 31 Oct 2020 21:35:41 GMT</pubDate>
    <description>И ещё раз к вопросу о вменяемой документации... :)&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Random)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#99</link>
    <pubDate>Sat, 31 Oct 2020 21:31:34 GMT</pubDate>
    <description>Спасибо, уже неплохо, хотя из мана это неочевидно (ещё раз к вопросу о вменяемой документации).&lt;br&gt;Но хотелось бы не столько &quot;--ttl-set&quot;, сколько &quot;--ttl-inc&quot; (типа, скрыть от трассировки dnat&apos;ящий хост)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (Takishima)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#98</link>
    <pubDate>Sat, 31 Oct 2020 16:18:03 GMT</pubDate>
    <description>&amp;gt; Какой эквивалент для таргета TTL?&lt;br&gt;&lt;br&gt;Например, так (будет работать и для локальных пакетов, и форварженных):&lt;br&gt;&lt;br&gt;table ip mangle &#123;&lt;br&gt;  chain postrouting &#123;&lt;br&gt;    type filter hook postrouting priority mangle&lt;br&gt;    policy accept&lt;br&gt;&lt;br&gt;    ip daddr 1.1.1.1 ip ttl set 68&lt;br&gt;  &#125;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;Читаем в man nft:&lt;br&gt;&lt;br&gt;   EXTENSION HEADER STATEMENT&lt;br&gt;           extension_header_expression set value&lt;br&gt;&lt;br&gt;В данном случае &amp;#8212; &quot;ip ttl&quot; это и есть extension_header_expression&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (abu)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#97</link>
    <pubDate>Sat, 31 Oct 2020 15:36:00 GMT</pubDate>
    <description>О как. Спасибо за объяснение!&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск пакетного фильтра nftables 0.9.7 (macfaq)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/122260.html#96</link>
    <pubDate>Sat, 31 Oct 2020 13:59:52 GMT</pubDate>
    <description>&amp;gt;&amp;gt; оно только кажется переусложнённым нечто или так и есть?&lt;br&gt;&amp;gt; А разница какая? Результат один - придётся с ним иметь дело.&lt;br&gt;&lt;br&gt;Одна даёт, другая дразнится. Для себя интересуюсь, в ближайшем будущем я с nft вряд ли что-то делать буду, а лёгкий интерес есть.&lt;br&gt;</description>
</item>

</channel>
</rss>
