<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: IPFilter под Linux - вторая попытка.</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html</link>
    <description>Первая попытка переноса популярного в *BSD системах пакетного фильтра IPFilter (http://coombs.anu.edu.au/~avalon/) относится ко времени 2.0.x Linux ядер. Начиная с версии ipfilter 4.1.1, поддержка Linux по немногу стала сдвигаться с места, хотя в INSTALL.Linux еще значится &quot;Linux is no longer supported&quot; и требуются доп. патчи (http://www.rockstacking.com/ipfilter/ipfilter-4.1.1-suse-8.2.tgz)).&lt;br&gt;&lt;br&gt;В статье &quot;ipfilter on GNU/Linux (http://www.linuxjournal.com/article.php?sid=7595)&quot; демонстрируется техника установки ipfilter под Linux и проверка его работоспособности.&lt;br&gt;&lt;br&gt;URL: http://www.linuxjournal.com/article.php?sid=7595&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=3939&lt;br&gt;</description>

<item>
    <title>IPFilter под Linux - вторая попытка. (mod)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#49</link>
    <pubDate>Tue, 08 Jun 2004 07:20:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Как мне в линуксе организовать создание/удаление/съем статистики с &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;правил фаервола?&lt;br&gt;&amp;gt;&amp;gt;Читать iptables howto &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ой! Какие мы умные!!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Так бы и сказал, что не знаешь! &lt;br&gt;&amp;gt;Нельзя в линуксе создать правило с номером XYZ, которое после любых изменений &lt;br&gt;&amp;gt;в остально наборе правил не изменит своего номера... :-( &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А вот с хешем правила - это хорошая идея... надо над ней &lt;br&gt;&amp;gt;подумать... &lt;br&gt;а в ман хоть раз заглянуть ?&lt;br&gt;man iptables &amp;#124;grep rulenum&lt;br&gt;-D, --delete chain rulenum&lt;br&gt;-I, --insert chain &#091;rulenum&#093; rule-specification&lt;br&gt;...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFilter под Linux - вторая попытка. (Scoundrel)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#48</link>
    <pubDate>Fri, 04 Jun 2004 20:20:46 GMT</pubDate>
    <description>&amp;gt;Scoundrel, &lt;br&gt;&amp;gt;&amp;gt;Ой! Какие мы умные!!!&lt;br&gt;&amp;gt;Не надо льстить, просто я более внимательно читал HOWTO. &lt;br&gt;&lt;br&gt;Извиняюсь... я тоже читал его, но вот до того, чтобы создавать кучу цепочек, как-то не додумался... :-(&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Нельзя в линуксе создать правило с номером XYZ, которое после любых &lt;br&gt;&amp;gt;&amp;gt;изменений в остально наборе правил не изменит своего номера... :-(&lt;br&gt;&amp;gt;Нельзя, но если так уж нужны номера это легко исправить: &lt;br&gt;&amp;lt;...skipped...&amp;gt;&lt;br&gt;&amp;gt;Все. Получаешь полную аналогию с нумерацией правил во Фре, если она, &lt;br&gt;&amp;gt;конечно, &lt;br&gt;&amp;gt;тебе нужна ибо для снятия и.т.п статистки можно придумать и гораздо &lt;br&gt;&amp;gt;более простые и изящные способы. &lt;br&gt;&lt;br&gt;Спасибо за совет! Попробую воспользоваться!&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPFilter под Linux - вторая попытка. (Fantomas)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#47</link>
    <pubDate>Fri, 04 Jun 2004 10:45:29 GMT</pubDate>
    <description>Почему у...ще. Это эмоции, а не аргумент.&lt;br&gt;Если хорошо разобраться с Iptables, то&lt;br&gt;можно строить очень хитро и детально настроенные фаерволы.&lt;br&gt;Единственное чего не хватает, так это труб, как во фре.</description>
</item>

<item>
    <title>&amp;gt;Тезис понятен, но не аргументирован. Возможно, на специализ... (illi)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#46</link>
    <pubDate>Fri, 04 Jun 2004 06:49:31 GMT</pubDate>
    <description>&amp;gt;Путаете. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;1) Без раутера не будет передачи трафика в принципе, а вот учет &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;трафика без firewall -- запросто. &lt;br&gt;&amp;gt;&lt;br&gt;Я не говорил, что для подсчёта трафика специально надо ставить firewall или раутер. Мы спорим о разных вещах. Для продажи ethernet traffic пользовалелям, где трафик = деньги, правильно использовать специализированные системы. А если у меня небольшой оффис, и в ДМЗ стоит почта и web, и трафик к ним в любом случае проходит сквозь файрвол, почему бы его там не посчитать ? Для отчёта руководству, как распределен по сервисам и по сотрудникам, больше ничего не надо.&lt;br&gt;&lt;br&gt;&amp;gt;2) &quot;SNMP-съем&quot; с интерфейса это неправильно, да. Только не по той же &lt;br&gt;&amp;gt;причине, что и с правил firewall, хотя есть и общее: вы &lt;br&gt;&amp;gt;не сможете ответить пользователю на вопрос &quot;а с какого IP и &lt;br&gt;&amp;gt;во сколько мне прилетело столько трафика&quot;, в общем случае. Можно, конечно, &lt;br&gt;&amp;gt;возразить, что дескать, таких вопросов не будет, считаю для себя и &lt;br&gt;&amp;gt;все, но от главного уйти не получится, а именно: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;  _учет трафика это не то, для че</description>
</item>

<item>
    <title>&amp;gt;Тезис понятен, но не аргументирован. Возможно, на специализ... (poige)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#45</link>
    <pubDate>Thu, 03 Jun 2004 12:37:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt;специальными пакетами, которые &quot;заточены&quot; именно под это.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тезис понятен, но не аргументирован. Возможно, на специализированных &lt;br&gt;^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^&lt;br&gt;&lt;br&gt;кому нужно, тот понял, хотелось бы верить. :-)&lt;br&gt;&lt;br&gt;&amp;gt; биллинг-системах - оправдан. Т.е. &lt;br&gt;&amp;gt;конечно ясно, что специальные пакеты, которые &quot;заточены&quot; именно под это - &lt;br&gt;&amp;gt;удобнее, но это не значит, что они не могут снимать показания &lt;br&gt;&amp;gt;счётчиков iptables. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Может, и snmp-съём статистики с интерфейса роутера - неправильно, т.к. роутер - &lt;br&gt;&amp;gt;должен раутить, а не считать ? И каждому роутеру - по &lt;br&gt;&amp;gt;снифферу с каждой стороны, пусть считают ? &lt;br&gt;&lt;br&gt;Путаете.&lt;br&gt;&lt;br&gt;1) Без раутера не будет передачи трафика в принципе, а вот учет&lt;br&gt;трафика без firewall -- запросто.&lt;br&gt;&lt;br&gt;2) &quot;SNMP-съем&quot; с интерфейса это неправильно, да. Только не по той же причине, что и с правил firewall, хотя есть и общее: вы не сможете ответить пользователю на вопрос &quot;а с какого IP и во сколько мне прилетело столько трафика&quot;, в общем случае. Можно, конечно, возразить, что дескать, таких</description>
</item>

<item>
    <title>IPFilter под Linux - вторая попытка. (Cyrill Malevanov)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#44</link>
    <pubDate>Thu, 03 Jun 2004 11:11:31 GMT</pubDate>
    <description>&amp;gt;А попробуйте на freebsd при помощи ipf pf ipfw сделать то что &lt;br&gt;&amp;gt;делет ULOG iptables а ведь при помощи этого кластно трафик собирать &lt;br&gt;&amp;gt;и правил не каких не надо (да и клсифицировть на кокой &lt;br&gt;&amp;gt;порт да и по какому протоколу трафик пошел когда нибудь придется, &lt;br&gt;&amp;gt;что бы бабки разные за разные кляссы трафика брать). &lt;br&gt;&amp;gt;А что бы трафик считать в iptables правила нумеровать и не надо &lt;br&gt;&amp;gt;(хотя такая фигня и в нем есть доки читайте). Создаете отдельныю &lt;br&gt;&amp;gt;цепочку и все првила по трафику туда скидываете у меня такая &lt;br&gt;&amp;gt;фишка года 3 работает еще с ipchains и с базой вместе &lt;br&gt;&amp;gt;только номера правил я там не храню не зачем просто достаточно &lt;br&gt;&amp;gt;ip клиента хранить. &lt;br&gt;&lt;br&gt;&lt;br&gt;Нахрена, извините мой французский, считать это через файрвол? Если уж считать - то считать, опять же, ядерной тулзой, специально для этого заточенной. На freebsd - ng_ipacct, ng_netflow. И ничем по формату вывода от кошки не отличается.&lt;br&gt;</description>
</item>

<item>
    <title>&amp;gt;совет принял к сведению, но аргументации не вижу.  (poige)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#43</link>
    <pubDate>Thu, 03 Jun 2004 11:07:16 GMT</pubDate>
    <description>&#091;...&#093;&lt;br&gt;&amp;gt;&amp;gt;Обычно ничего. Вот только масштабируемость у этого метода никакая: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;http://www.opennet.ru/openforum/vsluhforumID1/35252.html#2 &lt;br&gt;&amp;gt;совет принял к сведению, но аргументации не вижу. &lt;br&gt;&lt;br&gt;:-) &quot;проблема на вашей стороне&quot; (c).&lt;br&gt;&lt;br&gt;Я ж не учебник пишу, вообще-то. Так, делюсь опытом.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;Да и вообще, &quot;удобств&quot; малова-то. :-) &lt;br&gt;&amp;gt;тем не менее, для многих простых случаев этого достаточно. &lt;br&gt;&amp;gt;не вижу причин для настолько категоричных &quot;нельзя&quot;. &lt;br&gt;&lt;br&gt;опять &quot;на вашей стороне&quot;. Я нигде не употребил категоричных нельзя --&lt;br&gt;перечитайте, если не верите:&lt;br&gt;&lt;br&gt;  &quot;Далее, несколько правил, которые я рекомендую соблюдать:&quot;&lt;br&gt;  &quot;считать трафик правилами _firewall_ (с философией типа &quot;count&quot;)&lt;br&gt;   неправильно&quot;&lt;br&gt;&lt;br&gt;где-то написано &quot;нельзя&quot;? ;-)&lt;br&gt;&lt;br&gt;/poige&lt;br&gt;-- &lt;br&gt;http://www.i.morning.ru/~poige/&lt;br&gt;</description>
</item>

<item>
    <title>IPFilter под Linux - вторая попытка. (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#42</link>
    <pubDate>Thu, 03 Jun 2004 11:06:35 GMT</pubDate>
    <description>А попробуйте на freebsd при помощи ipf pf ipfw сделать то что делет ULOG iptables а ведь при помощи этого кластно трафик собирать и правил не каких не надо (да и клсифицировть на кокой порт да и по какому протоколу трафик пошел когда нибудь придется, что бы бабки разные за разные кляссы трафика брать). &lt;br&gt;А что бы трафик считать в iptables правила нумеровать и не надо (хотя такая фигня и в нем есть доки читайте). Создаете отдельныю цепочку и все првила по трафику туда скидываете у меня такая фишка года 3 работает еще с ipchains и с базой вместе только номера правил я там не храню не зачем просто достаточно ip клиента хранить.</description>
</item>

<item>
    <title>IPFilter под Linux - вторая попытка. (Mr.Uef)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/3782.html#41</link>
    <pubDate>Thu, 03 Jun 2004 08:19:38 GMT</pubDate>
    <description>Scoundrel,&lt;br&gt;&amp;gt;Ой! Какие мы умные!!!&lt;br&gt;Не надо льстить, просто я более внимательно читал HOWTO.&lt;br&gt;&lt;br&gt;&amp;gt;Так бы и сказал, что не знаешь! &lt;br&gt;Знаю, просто соотв. ключи для снятия и обнуления статистки уже указали постом выше.&lt;br&gt;&lt;br&gt;&amp;gt;Нельзя в линуксе создать правило с номером XYZ, которое после любых &lt;br&gt;&amp;gt;изменений в остально наборе правил не изменит своего номера... :-(&lt;br&gt;&lt;br&gt;Нельзя, но если так уж нужны номера это легко исправить:&lt;br&gt;1. Создаешь новую цепочку с нужным идентификатором, если тебе удобнее - пусть с номером.&lt;br&gt;Ех: iptables -N 1&lt;br&gt;2. Добавляешь туда нужное правило (или группу правил)&lt;br&gt;Ex: iptables -A 1 -s 1.2.3.4 -j ACCEPT&lt;br&gt;3. Указываешь каким пакетам в эту цепочку ходить:&lt;br&gt;Ex: iptables -A INPUT -j 1&lt;br&gt;    iptables -A OUTPUT -j 1&lt;br&gt;     ...&lt;br&gt;Все. Получаешь полную аналогию с нумерацией правил во Фре, если она, конечно, тебе нужна ибо для снятия и.т.п статистки можно придумать и гораздо более простые и изящные способы.&lt;br&gt;&lt;br&gt;ЗЫ. Прежде чем наезжать на нелюбимую систему, все же ознакомься подробнее с ее достоинствами и недоста</description>
</item>

</channel>
</rss>
