|
![]() |
Пред. тема | След. тема | ||
Форумы
![]() | |||
---|---|---|---|
Изначальное сообщение | [Проследить за развитием треда] |
"OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от opennews ![]() | |
В учебнике BSD дописан раздел (http://house.hcn-strela.ru/BSDCert/BSDA-course/apc.html) посвящённый пакетному фильтру OpenBSD. Данный раздел не является только переводом документации с официального сайта. Текст переработан и дополнен из других источников, снабжён собственными примерами. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Оглавление |
|
Сообщения по теме | [Сортировка по времени, UBB] |
1. "Руководство по пакетному фильтру pf" | |
Сообщение от glyph ![]() ![]() | |
Сообщения об опечатках высланы с помощью "Орфус". | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
6. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Спасибо. Исправления появятся в следующем релизе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
2. "Руководство по пакетному фильтру pf" | |
Сообщение от zedis ![]() | |
>pass in on fxp0 proto tcp from any to any port ssh flags S/SA | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
4. "Руководство по пакетному фильтру pf" | |
Сообщение от eugene ![]() | |
Это Вы грубо ошиблись, автор совершенно прав. Комбинация S/SA обозначает что проверяются флаги S и А (после слеша), пакет попадает под правило, только если S установлен, A - нет (перед слэшем). Состояние остальных флагов не принимается во внимание. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
5. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Вот выдержка из man pf.conf(5) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
41. "Руководство по пакетному фильтру pf" | |
Сообщение от Unknown user ![]() | |
>Пакетный фильтр бурно развивается, и возможно его поведение в этой области драматически изменилось | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
3. "Руководство по пакетному фильтру pf" | |
Сообщение от Alter ![]() | |
Очень хотелось бы в PDF'е весь документ увидеть. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
7. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Это отвлечёт меня не менее чем на месяц от написания текста. Текст, для меня превыше его оформления. Если вы лично готовы мне помочь, пишите на мыло. А пока рецепт такой: скачивайте учебник BSD одной страницей в формате HTML: http://house.hcn-strela.ru/BSDCert/BSDA-course/single.html и сохраните его в OpenOffice как PDF. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
11. "Руководство по пакетному фильтру pf" | |
Сообщение от автор ![]() | |
гм, вы вручную html верстаете? docbook не подходит? там напрягаться осбо не надо, хочешь хтмл, хочешь пдф, хочешь еще что... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
12. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
>гм, вы вручную html верстаете? docbook не подходит? там напрягаться осбо не | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
22. "Руководство по пакетному фильтру pf" | |
Сообщение от nobody ![]() | |
русификация занимает от силы 5 мин (xml версия docbook'а), проверено на собственном опыте | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
26. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Хорошо, давайте спишемся через мыло. Помогите мне и будет всем PDF. Моё мыло приведено на первой странице моей писанины: http://house.hcn-strela.ru/BSDCert/BSDA-course/index.html на самом верху. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
43. "Педофилов - на фонарь!" | |
Сообщение от Дмитрий Ю. Карпов ![]() | |
Есть стандартный формат - HTML. Можете преобразовывать его во что угодно. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
8. "Руководство по пакетному фильтру pf" | |
Сообщение от x0r ![]() | |
орфографическая ошибка на "главной"?! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
9. "Руководство по пакетному фильтру pf" | |
Сообщение от s_dog ![]() | |
| |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
13. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Спасибо. Будет исправлено в следующем релизе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
10. "Руководство по пакетному фильтру pf" | |
Сообщение от Charon ![]() | |
а мне в целом понравилось, хотя чувствуется некоторая незаконченность. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
14. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур ![]() ![]() | |
не освещены вопросы: | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
15. "Руководство по пакетному фильтру pf" | |
Сообщение от zulin ![]() ![]() | |
ого. вот это труд. спасибо, очень кстати | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
16. "Руководство по пакетному фильтру pf" | |
Сообщение от Аноним ![]() | |
2 Евгений Миньковский | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
25. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Боюсь, что это неизбежно :( к тому моменту, когда я всё допишу, BSD уже выкинут на свалку истории и труд мой будет ценен долько для археологов :) Я смирился. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
17. "Руководство по пакетному фильтру pf" | |
Сообщение от Аноним ![]() | |
Автору Огромное спасибо! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
18. "Руководство по пакетному фильтру pf" | |
Сообщение от vehn ![]() | |
да-да, за работу мегареспект, спасибо огромное | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
19. "Руководство по пакетному фильтру pf" | |
Сообщение от dimus ![]() ![]() | |
Очень полезная работа. Надеюсь, что у автора все получится. Желаю ему удачи. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
20. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear ![]() | |
Это утверждение касается порядка фильтрации трафика на одном интерфейсе. В твоем случае, как правило, используется такой вариант: фильтрация производится на том интерфейсе, который смотрит во внутреннюю сеть 192.168.1, а трансляция производится на внешнем интерфейсе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
21. "Руководство по пакетному фильтру pf" | |
Сообщение от GreenX ![]() | |
По этому вопросу есть не плохая иллюстрация. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
23. "Руководство по пакетному фильтру pf" | |
Сообщение от dimus ![]() ![]() | |
Спасибо за иллюстрацию и за разъяснения. Вообще, было бы здорово чтобы этот вопрос более подробно освещался в руководстве. Надеюсь, что автор примет это к сведению. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
27. "Руководство по пакетному фильтру pf" | |
Сообщение от mutronix ![]() ![]() | |
> Это утверждение касается порядка фильтрации трафика на одном интерфейсе. В твоем случае, как правило, используется такой вариант: фильтрация производится на том интерфейсе, который смотрит во внутреннюю сеть 192.168.1, а трансляция производится на внешнем интерфейсе. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
42. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear ![]() | |
>Интересно, а почему фильтрация пакета происходит в таком порядке? Не лучше ли было бы как в > iptables фильтровать транзитные пакеты в порядке dnat-filter-snat? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
24. "Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Было бы странно, если бы это было невозможно. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
28. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от muhlik ![]() | |
Уважаемые господа, я вот сижу на BSD + ipfw, на Linux + iptables, на Windows + ISA. Мне несколько раз приходила мысль перетащить ipfw на pf, но вот что меня смущает... я как начну представлять логику работы, сразу встает вопрос, в чем преимущество пакетного фильтра у которого выигрывает последнее правило? Я что-то никак не уловлю здесь "правильной" философии, ведь если использовать политику "все запрещено кроме разрешенного", то каждый пакет будет проходить все правила... не влияет ли это на скорость обработки... в ipfw я самые часто срабатываемые правила перемещаю наверх и получается что в большинстве случаев у меня пакет обрабатывается всего несколькими правилами... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
29. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от dimus ![]() ![]() | |
Лично мне тоже кажется, что такой порядок проверки не самый лучший. Однако, если верить тестам, при больших нагрузках pf показывает себя лучше, чем ipfw, идя примерно наравне с iptables. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
30. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Да, вы правы, такой порядок обработки правил снижает производительность брандмауера, хотя и весьма незначительно. Производительность пакетного фильтра всё равно выше, чем у ipfw (лично не проверял, пересказываю чужое мнение), повидимому за счёт более грамотного проектирования. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
31. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Да, и ещё: все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться). Поэтому основная масса пакетов вообще не пойдёт на правила фильтрации. Видимо это обстоятельство переводит данный диспут из разряда практического в разряд академического. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
33. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от dimus ![]() ![]() | |
При объемах среднего офиса оптимизация шибко не требуется. А вот когда через роутер проходит нехилая часть сети класса Б (естественно, разбитой на подсети), то тут уже начинаешь задумываться... | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
34. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin ![]() | |
> А вот когда через роутер проходит нехилая часть сети класса Б (естественно, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
37. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур ![]() ![]() | |
>Которой всей срочно нужно в Интернет через единственную гигабитную кишку, вставленную во второй Ethernet-контроллер этого же роутера? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
39. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin ![]() | |
Я не про Cisco. :) Кишка -- это, в смысле, гигабитный канал. ;) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
35. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур ![]() ![]() | |
>все пакеты всё равно сразу направляются в state-table (в отличие от iptables, где об этом надо ещё позаботиться). | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
36. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Дохтур ![]() ![]() | |
>Производительность пакетного фильтра всё равно выше, чем у ipfw (лично не проверял, | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
49. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от nuclight ![]() ![]() | |
>Категорически неверное высказывание. советую посмотреть сюда: http://www.tancsa.com/blast.html | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
45. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от northbear ![]() | |
>Уважаемые господа, я вот сижу на BSD + ipfw, на Linux + | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
51. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Евгений Миньковский ![]() | |
Ох уж вы и насоветуете: сначала всё разрешить. Этож надо! | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
52. "OpenNews: Руководство по пакетному фильтру pf" | |
Сообщение от Осторожный ![]() | |
>Да, мне тоже было по началу тяжеловато после ipfw. Но, когда я | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
32. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin ![]() | |
> Наконец, не грех было бы задаться вопросом так ли вам нужна оптимизация? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
38. "Руководство по пакетному фильтру pf" | |
Сообщение от proks ![]() | |
Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен еще и маршрутизируемый ip ? | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
40. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin ![]() | |
> Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
44. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear ![]() | |
>Возможно ли при помощи PF nat-ить на "внутреннем" интерфейсе, на котором установлен | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
46. "Руководство по пакетному фильтру pf" | |
Сообщение от Andrew Kolchoogin ![]() | |
Видимо, не перечисленный в RFC1918 :) | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
47. "Руководство по пакетному фильтру pf" | |
Сообщение от proks ![]() | |
Имел ввиду приватные | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
48. "Руководство по пакетному фильтру pf" | |
Сообщение от proks ![]() | |
Именно так | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
![]() | |
50. "Руководство по пакетному фильтру pf" | |
Сообщение от northbear ![]() | |
В таком случае, можно. Не вижу в чем тут может быть сложность. | |
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Индекс форумов | Темы | Пред. тема | След. тема |
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ] |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |