Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
Вопрос по пакетным фильтрам.
 
Господа специалисты, у меня к вам большая просьба. Если не затруднит, перечислите основные возможности и преимущества того пакетного фильтра, который вы хорошо знаете и используете.

Поскольку тема заведомо флеймообразующая, прошу вас воздержаться от неаргументированного сравнения возможностей различных фильтров.
 
iptables with POM
ну что тут скажеш? по-моему умеет всё и ещё чуть-чуть ;)
 
2RooD
Спасибо, но меня интересует, прежде всего, прочие фильтры. iptables я сам активно использую  
 
Не уверен, что могу отнести себя к спецам (пока   ). Однако...  IPF.
[+++]
1. Логичность построения правил
2. Быстродействие
3. Существует практически под все nixы

[Возможности]
1. Прозрачная фильтрация
2. Балансировка нагрузки
3. Обнаружение FIN-сканирования


[P.S.]
Я не стану утверждать, что ipf лучше или хуже других. Так уж получилось, что использую я именно его. Возможности позволяют легко реализовывать мои задумки.
 
ipfw, интересен в первую очередть тем, что именно он является встроенным по умолчанию в FreeBSD.
А той функциональности, что он предоставляет, хватает более чем достаточно для решения большинства задач, что позваляет даже не заумыватся о поиске альтернативы.
 
2Phoenix
Мне приходилось слышать, что в ipfw возникают проблемы с производительностью (вплоть до отбрасывания пакетов по тайм-ауту) при наличии достаточно большого числа правил, которые должен пройти пакет. Это действительно так?
 
2nmalykh:
Я думаю, что это скорее хреновая реализация правил.
 
Цитата
m0mus пишет:
2nmalykh:
Я думаю, что это скорее хреновая реализация правил.
Не уверен, поскольку информация получена от весьма грамотного человека, который хорошо знает BSD (и не только). Насколько я его понял, проблема связана с алгоритмом обработки пакетов в ядре.
 
Цитата
nmalykh пишет:
2Phoenix
Мне приходилось слышать, что в ipfw возникают проблемы с производительностью (вплоть до отбрасывания пакетов по тайм-ауту) при наличии достаточно большого числа правил, которые должен пройти пакет. Это действительно так?

Я тоже слышал про такое, но как мне говорили это случается очень редко, при большой загрузке мащины или плохой конфигурации. Однако это почти не умоляет его возможностей.
 
ну, у меня не слишком большая цепочка правил - не более сотни, да и наиболее чвасто срабатываемые правила находятся выше.
по поводу производительности ipfw были замечания в хендбуке, сам с подобными проблеммами не сталкивался.
 
Как я понял, там просто блокируется прерывание, пока пакет не пройдет через всю цепочку, поэтому при поступлении нового пакета может быть drop.
 
И еще вопрос - порекомендуйте наиболее информативный и без лищней воды источник информации по ipfw (Google не предлагать - времени нет на просмотр множества документов).
 
http://www.dreamcatcher.ru/docs/ipf_howto_rus.html
 
в буркмарках хзавалялись следующие ссылки:
1
2
3
 
есть тут кто активно пользуется pf?
 
кстати вот тут именно, пара слов про производительность ipfw в FreBSD
link
 
Цитата
Phoenix пишет:
кстати вот тут именно, пара слов про производительность ipfw в FreBSD
link
Приведенные здесь цифры не внушили мне оптимизма   
В iptables у меня почтовый трафик проходит примерно через 15000 правил и каких-либо тормозов не заметно.  
 
Цитата
Phoenix пишет:
в буркмарках хзавалялись следующие ссылки:
1
2
3
Phoenix, спасибо за ссылки - весьма интересно.
А не попадалось чего похожего на  эту статью, но для ipfw?
 
я предпалагаю, что ipfw тестировался на оыбчном компьютере, времени, когда был выпущен  релиз 2.2.5-STABLE. и что это было, остается только догадыватся.
если будет время, я постараюсь провести подобный тест, и выяснить какова производительность ipfw на современных компьютерах.
если конечно кто либо ранее меня не поделиться своими рехультатами в этой области.
 
Цитата
^rage^ пишет:
есть тут кто активно пользуется pf?
конечно есть :)

на FreeBSD 5.3 работает великолепно, причем
порадовала удобность работы с таблицами...
Страницы: 1 2 След.
Читают тему