IpfwNg

Apr. 26th, 2012 03:11 am
nuclight: (Default)
[personal profile] nuclight
В честь 26 годовщины 26 апреля уволился с текущей работы и таки наконец начал проект http://wiki.freebsd.org/IpfwNg — хотя на работе FreeBSD и была основной системой, реальную возможность пилить ядро я так и не получил (хотя тот же NAT64 нам бы понадобился не через полгода, так через год). В ближайшие недели посижу дома и надеюсь сделать хотя бы скелет, который можно будет потом уже в свободное время потихоньку пилить — работы по проекту предстоит очень много.

Желающие обсудить по делу — велкам в каменты (хотя я туда еще не все наброски оформил).

Date: 2012-04-26 05:40 am (UTC)
From: [identity profile] http://users.livejournal.com/_slw/
1. уход от ipfw синтаксиса и идеологии.
2. интеграция и совмещение с nat.

1+2. скорее ближе к asa, но идти надо еще дальше. у asa nat и acl все же не одно и то же.
4. наконец-то поддержка ftp в файрволе!

Date: 2012-04-26 07:17 am (UTC)
From: [identity profile] kondybas.livejournal.com
1. Это уже будет не ипфв. Лично меня устраивает его идеология, а синтакс и подавно.
2. Зачем совмещать концептуально разные вещи?
1+2 вам надо - идите.
4. Существует масса протоколов и сервисов. Это что, все их "поддерживать в файрволле"? Гггггг.....

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-04-26 07:22 am (UTC) - Expand

(no subject)

From: [identity profile] kondybas.livejournal.com - Date: 2012-04-26 07:52 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-04-26 11:58 am (UTC) - Expand

Date: 2012-04-26 10:39 pm (UTC)
From: [identity profile] nuclight.livejournal.com
2 по ссылке и так есть, просто недоописано еще, а шо конкретно ты имеешь в виду под 1 ? И если с идеологией еще что-то могу нателепатировать, с синтаксисом-то что не так?

Идеология по крайней мере немного, да изменится, с синтаксисом вот хуже - если широкие массы userbase его не воспримут, такое изменение нафиг не сдалось.

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-04-26 11:51 pm (UTC) - Expand

(no subject)

From: [identity profile] actika.livejournal.com - Date: 2012-05-01 12:39 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-01 12:56 pm (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-04 09:56 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-05 07:12 am (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-06 08:49 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-06 09:00 am (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-06 09:52 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-06 10:51 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:11 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 01:57 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 03:05 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-25 01:35 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 05:19 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 10:59 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-06-01 04:48 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:09 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 01:51 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-28 11:05 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 05:42 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-29 06:43 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 07:23 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-29 08:45 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 11:34 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-29 12:08 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 12:21 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-29 12:43 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 01:18 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:06 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 07:50 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-18 08:02 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 08:17 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-18 08:23 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 01:40 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-18 01:47 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 01:53 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-18 01:57 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:23 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-18 02:32 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:44 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:57 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-18 08:25 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 01:41 pm (UTC) - Expand

Date: 2012-04-26 06:16 am (UTC)
From: [identity profile] kvasdopil.livejournal.com
Нам для нашего проекта в ipfw очень не хватает
а) нормального stateful-фильтра
б) аналога route-to\reply-to из pf
в) ну и вообще гибкости пфа в плане того что может быть произвольная комбинация first-match\last-match, а не всегда first-match как в ipfw, хотя это не настолько принципиально.
В результате приходится использовать связку pf\ipfw и ловить кучу граблей в некоторых случаях.

Кстати, может быть вопрос не совсем по адресу: мы тут запилили ядерный netgraph модуль для layer-7 фильтрации и думаем его предложить для внесения в head. Что для этого надо сделать?

Date: 2012-04-26 06:41 am (UTC)
From: [identity profile] dmarck.livejournal.com
для начала, я так думаю, опубликовать патч в -net@

или подготовить порт

Date: 2012-04-26 11:12 pm (UTC)
From: [identity profile] nuclight.livejournal.com
> а) нормального stateful-фильтра

В таких случаях стоит пояснять, что именно подразумевается под "нормальным". Даже вариант ответа "как в pf" требует некоторых уточнений - скажем, я чехарду вокруг scrub/synproxy/и около - не считаю обязательным атрибутом нормального.

> в) ну и вообще гибкости пфа в плане того что может быть произвольная комбинация first-match\last-match, а не всегда first-match как в ipfw, хотя это не настолько принципиально.

Сколько с файрволами работаю, никогда не понимал этого идиотизма с last-match, который становится особенно контринтуитивен в случае произвольных комбинаций с first-match. Можете показать реально работающую конфигурацию, где использование этой фичи упрощает рулесет и/или его понимание? Всегда было интересно посмотреть на выигрыш.

> Кстати, может быть вопрос не совсем по адресу: мы тут запилили ядерный netgraph модуль для layer-7 фильтрации и думаем его предложить для внесения в head. Что для этого надо сделать?

1) Должна наличествовать документация, то есть хорошо написанная ман-страница, как и у других модулей
2) Убедиться, что код соответствует style(9) и достаточно современен на вкус коммиттеров (в смысле, не используются ныне считающиеся устаревшими идиомы)
3) После этого патч публикуется в net@ и можно пинать знакомых коммиттеров на его включение.

Альтернативный вариант, как посоветовал коммиттер в соседнем комментарии - оформить порт, как это сделано для ng_ipacct и когда-то было сделано для ng_netflow. В этом случае второй пункт некритичен. На самом деле, если вы планируете регулярно его обновлять и вообще майнтейнить, порт даже лучше - в базу пропихивать изменения тормознее.

Date: 2012-04-26 07:47 am (UTC)
From: [identity profile] victor-sudakov.livejournal.com
Как бы еще ipfw setfib доделать до такого состояния, чтобы можно было трафик локально запущенного приложения отправлять в разные fib. Например входящие запросы к squid и ответы на них обрабатывать в одном fib, а исходящие запросы и ответы на них - в другом. Чтобы не каждое приложение дорабатывать на предмет поддержки SO_SETFIB на сокетах, а иметь какое-то универсальное решение.

Date: 2012-04-26 07:00 pm (UTC)
From: [identity profile] http://users.livejournal.com/_dyr/
PF тут оочень в тему, кстати. Так, на всякий случай подсказываю.

(no subject)

From: [identity profile] victor-sudakov.livejournal.com - Date: 2012-04-27 02:06 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-27 08:07 am (UTC) - Expand

(no subject)

From: [identity profile] victor-sudakov.livejournal.com - Date: 2012-04-27 10:01 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-27 10:17 am (UTC) - Expand

(no subject)

From: [identity profile] victor-sudakov.livejournal.com - Date: 2012-04-28 04:11 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-28 06:30 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:08 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 01:40 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-10 06:20 am (UTC) - Expand

Date: 2012-04-26 10:30 am (UTC)
From: [identity profile] sem-lj.livejournal.com
для NAT64 libalias бы переписать.
ну и загрузка всех правил скопом must have.

Date: 2012-04-26 10:48 pm (UTC)
From: [identity profile] nuclight.livejournal.com
> ну и загрузка всех правил скопом must have.

Да, разумеется. Хотя технически это скорее будет загрузка кусками в некий буфер в ядре и потом его атомарная активация.

> для NAT64 libalias бы переписать.

А вот это нафиг не надо и вредно, libalias пора закопать (вот в треде ниже мнение Глеба приводят, конкретно к этой теме я согласен). Чтобы там такое сделать, нужно столько переделать, что проще переписать. К тому же дает знать о себе наследие ориентированности на юзерленд и архитектурная ошибка в виде мешания partially specified links (для редиректов и проч.) в общую кучу с обычными соединениями, из-за чего нельзя применить более эффективную хэш-функцию, и (в том числе поэтому) вообще параллелить его - та еще проблема...

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:09 pm (UTC) - Expand

Date: 2012-04-28 02:08 pm (UTC)
From: [identity profile] dadv.livejournal.com
> ну и загрузка всех правил скопом must have.

Есть давным давно, ещё в 4.x было. ipfw sets.

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 02:14 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:17 pm (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 02:30 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:34 pm (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 02:45 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:48 pm (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 03:10 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 03:57 pm (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 04:01 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 04:06 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 01:35 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 06:16 am (UTC) - Expand

демагогия

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 09:38 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-11 01:37 am (UTC) - Expand

Date: 2012-05-04 10:10 pm (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
да, плюсую NAT64

а правила скопом загружаются без проблем - ipfw /path/to/rules
причём, в отличие от отдельных вызовов ipfw add, грузятся практически мгновенно.

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-05-05 12:56 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-05 01:11 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 01:38 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 05:36 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-11 01:41 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-16 09:42 pm (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-05 11:57 pm (UTC) - Expand

Date: 2012-04-26 06:59 pm (UTC)
From: [identity profile] http://users.livejournal.com/_dyr/
ipfwsync, наконец-то!
Недавно переписывался с Глебом Смирновом (glebius). Если интересно, то он считает, что ipfw как stateful файервол существенно уступает pf (над которым он как раз сейчас усиленно работает), и libalias-based NAT (ipfw nat, ng_nat, не говоря уж о natd) это вообще тупиковая ветвь развития.


Мне как провайдеру в ipfw не хватает адекватного перекладывания в нужный интерфейс (ну что это за ерунда, делать fwd, но уже после routing decision?!), синхронизации states между нодами (да-да, именно поэтому я так обрадовался планам на ipfwsync) и Carrier Grade NAT (гигабиты NATa леххко).

Date: 2012-04-26 07:40 pm (UTC)
From: [identity profile] http://users.livejournal.com/_slw/
кмк как stateful все три текущих файрвола сосут полностью. они же выше tcp ничего не умеют, это просто несерьезно.

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-04-26 10:51 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-04-27 12:19 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-10 10:20 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 02:18 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 07:34 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-25 01:10 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 06:17 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-25 07:48 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 08:05 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-25 08:09 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 08:15 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 11:07 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-06-01 04:37 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 06:18 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 07:13 am (UTC) - Expand

Пример языка

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-28 08:07 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-28 08:37 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-29 05:48 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-25 12:41 pm (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-25 08:45 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 11:10 pm (UTC) - Expand

Date: 2012-04-26 07:50 pm (UTC)
From: [identity profile] kvasdopil.livejournal.com
А что за работа над pf идёт, если не секрет?

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-27 08:15 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-27 08:17 am (UTC) - Expand

Date: 2012-04-26 10:58 pm (UTC)
From: [identity profile] nuclight.livejournal.com
Ну, да, правда я сказал бы, что пилить для этого pf - тактическое решение, а не стратегическое. Ибо вменяемость апстрима оставляет желать лучшего.

Насчет ipfwsync - ну это когда еще будет... Я затрудняюсь сказать, сколько времени потребует проект, как минимум несколько месяцев _фулл-тайма_ (т.е. реально куда больше, потому что на попозже мне таки надо будет на работу устроиться), и для ipfwsync будет заложена возможность, а реализовано может будет уже после интеграции в базу.

И вопрос как провайдеру, насчет fwd: а на линуксовый iproute2 смотрели? Там выбор таблицы маршрутизации сделан несколько человечнее и похоже на ipfw синтаксисом даже (наш соотечественник делал). Оно, конечно, дублирует функционал iptables, но на эти проблемы нам плевать, можем сделать как хотим. Вопрос, что именно/как оттуда стоит брать, с точки зрения пользователя?
Edited Date: 2012-04-26 11:17 pm (UTC)

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-04-27 12:23 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 02:41 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-10 07:27 am (UTC) - Expand

iproute2

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 09:42 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-10 09:55 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:47 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:31 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 10:03 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-06-01 06:34 am (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-25 10:10 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-26 05:55 am (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-25 09:21 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-26 06:00 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-27 08:13 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:12 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-04-28 02:47 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-04-28 02:53 pm (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-04-28 02:17 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 01:46 am (UTC) - Expand

(no subject)

From: [identity profile] sem-lj.livejournal.com - Date: 2012-05-11 01:13 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 01:46 am (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-25 08:59 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-25 09:58 pm (UTC) - Expand

Date: 2012-05-04 10:05 pm (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
Каким образом можно так кардинально ускорить NAT, чтобы гигабиты были леххко?

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-05 07:30 am (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-06 08:51 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-06 09:14 am (UTC) - Expand

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-06 12:00 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-06 07:04 pm (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-25 10:30 pm (UTC) - Expand

Date: 2012-05-02 05:51 am (UTC)
From: [identity profile] dadv.livejournal.com
А не хотелось бы тебе для начала поразбираться с жуткими багами в существующем ipfw? Например:

#!/bin/sh

args="add 60001 count ip from any to { "

for i in `jot $1 1`
do
args="${args}127.0.0.$i or "
done
args="${args}127.0.1.1 }";

ipfw delete 60001
echo ipfw $args
ipfw $args


Для i386 запускаем скрипт с аргументом 122, для amd64 с аргументом 121. На 8.3 после этого наблюдаем бинарник /sbin/ipfw в состоянии running, жрущий все такты CPU, не убиваемый через kill -9. Любой последующий запуск ipfw - даже ipfw show - порождает второй такой же процесс. Перезагрузиться нормально такая система уже не в состоянии, только через выход в KDB и reboot там.

Date: 2012-05-06 12:00 pm (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
а kill -STOP не работает?

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-06 12:30 pm (UTC) - Expand

Date: 2012-05-10 01:32 am (UTC)
From: [identity profile] nuclight.livejournal.com
Нет. Неубиваемый по SIGKILL процесс - это точно не моя епархия, это этажом ниже, к товарищам из линкеров, лоадеров, процессов и VM-подсистемы. То, что он циклится - это проблема уже ipfw, но как раз парсер и предполагается переписать нафиг, там жуткая немаинтенабельная каша. К тому же ты привел пример из старого синтаксиса, который по-хорошему бы вообще закопать (но я всё-таки описал на странице наброски решения).

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 05:06 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-10 06:23 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 06:52 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-10 07:12 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 07:15 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-10 07:49 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 09:44 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-10 09:53 am (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-10 10:30 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-10 09:43 pm (UTC) - Expand

(no subject)

From: [identity profile] victor-sudakov.livejournal.com - Date: 2012-05-11 01:58 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-11 06:31 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:17 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:09 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 10:00 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-06-01 04:27 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:14 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:56 pm (UTC) - Expand

(no subject)

From: [identity profile] ra-ga.livejournal.com - Date: 2012-05-29 11:32 pm (UTC) - Expand

(no subject)

From: [identity profile] victor-sudakov.livejournal.com - Date: 2012-05-30 02:02 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 11:21 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-18 01:24 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-05-18 02:55 pm (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-31 10:16 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_slw/ - Date: 2012-06-01 04:35 am (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-05-10 10:46 am (UTC) - Expand

(no subject)

From: [identity profile] nuclight.livejournal.com - Date: 2012-05-10 09:25 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-05-11 01:39 am (UTC) - Expand

Date: 2012-05-04 10:01 pm (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
1) По поводу stateful fw: По-моему, вместо генерации динамических правил, возможно, разумнее генерировать таблички.

2) По поводу привязки к интерфейсам…
в таком виде для провайдерского роутера это малоприменимо.
Например, тазик обслуживает 3000 абонентов - создано 3000 вланов. Если делать 3000 "файрвольчиков", будет сильно размываться кэш.
Один большой, возможно, с чуть более сложной логикой, запросто окажется выгоднее.
Если вместо вланов пппое - там интерфейсы и вовсе динамические, не напривязываешься.

А когда на тачке интерфейсов всего несколько - "привязка" делается несколькими skipto.
Итог - та же самая возможность, что со skipto, просто создана новая сущность. Смысл?

Date: 2012-05-04 10:07 pm (UTC)
From: [identity profile] denis-sotchenko.livejournal.com
И чего не хватает: двухадресных таблиц.
Чтобы можно было, к примеру, индивидуально задать для каждого абонента, куда ему нельзя ходить.

Date: 2012-05-25 10:54 pm (UTC)
From: [identity profile] ra-ga.livejournal.com
не хватает возможстей ipset.

(no subject)

From: [identity profile] denis-sotchenko.livejournal.com - Date: 2012-05-25 11:14 pm (UTC) - Expand

Date: 2012-05-21 05:44 am (UTC)
From: [identity profile] toxa.livejournal.com
Вопрос ко всем: а когда в -current будет pf не из древнего опенка?

Date: 2012-05-21 07:49 am (UTC)
From: [identity profile] dadv.livejournal.com
Когда кто-нибудь, кому pf важен, обновит его в current из свежего опенка.

Именно так работает эта система.

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-10-12 03:42 pm (UTC) - Expand

(no subject)

From: [identity profile] http://users.livejournal.com/_dyr/ - Date: 2012-10-12 04:51 pm (UTC) - Expand

(no subject)

From: [identity profile] dadv.livejournal.com - Date: 2012-10-12 07:50 pm (UTC) - Expand

February 2017

S M T W T F S
   1 234
567891011
12131415161718
19202122232425
262728    

Style Credit

Expand Cut Tags

No cut tags
Page generated Jul. 5th, 2025 04:54 am
Powered by Dreamwidth Studios