![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
В честь 26 годовщины 26 апреля уволился с текущей работы и таки наконец начал проект http://wiki.freebsd.org/IpfwNg — хотя на работе FreeBSD и была основной системой, реальную возможность пилить ядро я так и не получил (хотя тот же NAT64 нам бы понадобился не через полгода, так через год). В ближайшие недели посижу дома и надеюсь сделать хотя бы скелет, который можно будет потом уже в свободное время потихоньку пилить — работы по проекту предстоит очень много.
Желающие обсудить по делу — велкам в каменты (хотя я туда еще не все наброски оформил).
Желающие обсудить по делу — велкам в каменты (хотя я туда еще не все наброски оформил).
no subject
Date: 2012-04-26 10:30 am (UTC)ну и загрузка всех правил скопом must have.
no subject
Date: 2012-04-26 10:48 pm (UTC)Да, разумеется. Хотя технически это скорее будет загрузка кусками в некий буфер в ядре и потом его атомарная активация.
> для NAT64 libalias бы переписать.
А вот это нафиг не надо и вредно, libalias пора закопать (вот в треде ниже мнение Глеба приводят, конкретно к этой теме я согласен). Чтобы там такое сделать, нужно столько переделать, что проще переписать. К тому же дает знать о себе наследие ориентированности на юзерленд и архитектурная ошибка в виде мешания partially specified links (для редиректов и проч.) в общую кучу с обычными соединениями, из-за чего нельзя применить более эффективную хэш-функцию, и (в том числе поэтому) вообще параллелить его - та еще проблема...
no subject
Date: 2012-04-28 02:09 pm (UTC)no subject
Date: 2012-04-28 02:08 pm (UTC)Есть давным давно, ещё в 4.x было. ipfw sets.
no subject
Date: 2012-04-28 02:14 pm (UTC)no subject
Date: 2012-04-28 02:17 pm (UTC)no subject
Date: 2012-04-28 02:30 pm (UTC)Вообще-то sets - это альтернативные наборы правил, которые можно *включать* и *отключать* по желанию.
Но загрузка в них происходит все так-же - по одному правилу.
Такая загрузка - это ужасно не удобно.
no subject
Date: 2012-04-28 02:34 pm (UTC)Просто надо внимательно читать man ipfw.
no subject
Date: 2012-04-28 02:45 pm (UTC)Попытаюсь быть экстрасенсом: ты предлагаешь это загружать в некий сет и при успехе делать swap с активным?
А почему эту возможность не добавить нативно? Что бы ipfw загружал правила в память, репортил ошибки, либо, если их нет, загружал опкоды уже в ядро?
no subject
Date: 2012-04-28 02:48 pm (UTC)Тогда я не понял, что должно быть твоём "ipfw -f file"
> Попытаюсь быть экстрасенсом: ты предлагаешь это загружать в некий сет и при успехе делать swap с активным?
Разве это не очевидно?
> А почему эту возможность не добавить нативно? Что бы ipfw загружал правила в память, репортил ошибки, либо, если их нет, загружал опкоды уже в ядро?
Не вижу разницы с существующим сейчас функционалом: в файл пишем команды добавления в set 1, затем swap.
no subject
Date: 2012-04-28 03:10 pm (UTC)no subject
Date: 2012-04-28 03:57 pm (UTC)no subject
Date: 2012-04-28 04:01 pm (UTC)no subject
Date: 2012-04-28 04:06 pm (UTC)no subject
Date: 2012-05-10 01:35 am (UTC)no subject
Date: 2012-05-10 06:16 am (UTC)"этот путь уже не является правильным" - универсальный инструмент всегда будет проигрывать специализированному по удобству проблемно-ориентировнного применения, поэтому обёртки всегда будут полезны.
демагогия
From:(no subject)
From:no subject
Date: 2012-05-04 10:10 pm (UTC)а правила скопом загружаются без проблем - ipfw /path/to/rules
причём, в отличие от отдельных вызовов ipfw add, грузятся практически мгновенно.
no subject
Date: 2012-05-05 12:56 pm (UTC)no subject
Date: 2012-05-05 01:11 pm (UTC)no subject
Date: 2012-05-10 01:38 am (UTC)Это не должно быть "пропатчить", это должно быть "из коробки". Тем более там внутри каша, к тому же еще и недокументировано ничего. Тоже подлежит исправлению.
no subject
Date: 2012-05-10 05:36 am (UTC)А из коробки есть set N в каждом правиле.
> Тем более там внутри каша, к тому же еще и недокументировано ничего.
ipfw sets документированы ещё с 4.x. Или ты про отсутствие комментариев в коде? :-)
и снова бесполезный разговор
Date: 2012-05-10 09:41 pm (UTC)no subject
Date: 2012-05-11 01:41 am (UTC)no subject
Date: 2012-05-16 09:42 pm (UTC)no subject
Date: 2012-05-05 11:57 pm (UTC)add 1 allow ip from any to any
[…]
delete 1