The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В ядре Linux 3.13 ожидается появление нового пакетного фильт..., opennews (??), 20-Окт-13, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


14. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –2 +/
Сообщение от Аноним (-), 20-Окт-13, 01:08 
> Вот есть iptables - проверенный годами, стабильный, притертый...

Дедушка умер, похороните его уже.

> Да и еще с новым стрёмным синтаксисом.

А вот бздуны от такого синтаксиса кипятком писают, например.

> Чё опять читать 100500 строковый ман?

Не нравится - вперед, в дворники.

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

18. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –1 +/
Сообщение от Аноним (-), 20-Окт-13, 01:18 
> Не нравится - вперед, в дворники.

Это вот ты сейчас так защищаешь ТО, чем еще ниразу не пользовался и руками не щупал.
Я говорю о стабильности и надёжности, проверенных вещах. Ты говоришь о бздунах и дворах.
Делайте выводы господа :)

Ответить | Правка | Наверх | Cообщить модератору

21. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +1 +/
Сообщение от Аноним (-), 20-Окт-13, 01:25 
>> Не нравится - вперед, в дворники.
> Это вот ты сейчас так защищаешь ТО, чем еще ниразу не пользовался и руками не щупал.

Откуда ты знаешь, мой юный друг? Может быть, я слежу за этим проектом с 2009 года, когда он только появился?

> Я говорю о стабильности и надёжности, проверенных вещах.

Хрущевки тоже проверены временем. Но это не значит, что там нужно покупать квартиру :)

> Делайте выводы господа :)

Напрашивается вывод, что перед нами человек, который не способен к обучению, и поэтому вынужден принимать в штыки все новые технологии.

Ответить | Правка | Наверх | Cообщить модератору

24. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 20-Окт-13, 01:38 
> Откуда ты знаешь, мой юный друг? Может быть, я слежу за этим проектом с 2009 года, когда он только появился?

Это очень замечательно, что на опеннете есть человек, который следил за этим проектом с 2009 года (~4 года, так?)
Буду очень признателен если ты поделишься своими познаниями и возможно развеешь все мои домыслы.

> Хрущевки тоже проверены временем. Но это не значит, что там нужно покупать квартиру :)

Железный аргумент. С нетерпением жду более детальной выкладки материала по вопросу Nftables

> Напрашивается вывод, что перед нами человек, который не способен к обучению, и поэтому вынужден принимать в штыки все новые технологии.

Человеку свойственна лень. Вам нет?

Ответить | Правка | Наверх | Cообщить модератору

32. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 20-Окт-13, 02:06 
> Это очень замечательно, что на опеннете есть человек, который следил за этим проектом с 2009 года (~4 года, так?)

Четыре с половиной (официальный анонс был весной). Но в 9-11 годах следить было особо не за чем - несколько коммитов в год.

> Буду очень признателен если ты поделишься своими познаниями и возможно развеешь все мои домыслы.

На всезнание не претендую, но насчет ключевых моментов вроде в курсе. Спрашивай.

>> Хрущевки тоже проверены временем. Но это не значит, что там нужно покупать квартиру :)
> Железный аргумент.

Не менее железный, чем "X работало 10 (20, 30, ...) лет, значит, X нельзя трогать".

> Человеку свойственна лень. Вам нет?

Чем удобнее и логичнее инструмент, тем больше простора для лени он предоставляет.
Там, где виндyзятник будет тысячу раз щелкать мышкой, юниксоид напишет скрипт. (На что виндyзятник, конечно, ответит - "а мне лень ваши скрипты изучать, я лучше мышкой". Что ж, это его выбор)

Ответить | Правка | Наверх | Cообщить модератору

89. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 20-Окт-13, 08:25 
> На всезнание не претендую, но насчет ключевых моментов вроде в курсе. Спрашивай.

Как оно из байткода выводит список текущих правил в человекопонятном виде (по аналогии с 'iptables -t nat -L POSTROUTING')? Можно ли засунуть в байткод правила, которые стандартная cli не пережует или интерпретирует неверно?

Ответить | Правка | Наверх | Cообщить модератору

105. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 20-Окт-13, 13:29 
>> На всезнание не претендую, но насчет ключевых моментов вроде в курсе. Спрашивай.
> Как оно из байткода выводит список текущих правил в человекопонятном виде (по аналогии с 'iptables -t nat -L POSTROUTING')?

Путем декодирования, очевидно же. См. src/netlink.c, list_chain_cb.

> Можно ли засунуть в байткод правила, которые стандартная cli не пережует или интерпретирует неверно?

Полагаю, можно. Только зачем ломать юзерспейнсую программу (ну выдаст nft сегфолт) через редактирование памяти ядра?

Ответить | Правка | Наверх | Cообщить модератору

118. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +1 +/
Сообщение от Аноним (-), 20-Окт-13, 14:04 
Да что-то гложат меня смутные сомнения. Теоретически, байткодом можно много чего наворотить, и хорошо если оно при просмотре хотя бы сегфолт выдаст, а не спрячет правило от админа. И ведь даже запрет на загрузку модулей не защитит от такой уязвимости...

В общем, как-то слегка подозрительно всё это звучит.

Ответить | Правка | Наверх | Cообщить модератору

168. "В ядре Linux 3.13 ожидается появление нового пакетного..."  –1 +/
Сообщение от arisu (ok), 21-Окт-13, 00:44 
> Да что-то гложат меня смутные сомнения. Теоретически, байткодом можно много чего наворотить,
> и хорошо если оно при просмотре хотя бы сегфолт выдаст, а
> не спрячет правило от админа. И ведь даже запрет на загрузку
> модулей не защитит от такой уязвимости…

попробуй не давать всем подряд права на то, на что права должны быть только у администратора. решает кучу проблем.

ну, или проще: НЕ РАБОТАЙ ПОД РУТОМ!

Ответить | Правка | Наверх | Cообщить модератору

213. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 21-Окт-13, 16:01 
> Да что-то гложат меня смутные сомнения. Теоретически, байткодом можно много чего наворотить,
> и хорошо если оно при просмотре хотя бы сегфолт выдаст, а
> не спрячет правило от админа. И ведь даже запрет на загрузку
> модулей не защитит от такой уязвимости...

Байт-кодом, который имеет доступ только к сетевым пакетам? Ну-ну.
При наличии рутового доступа те же вещи можно сделать гораздо проще (например, на raw-сокетах, как в pcap).

Ответить | Правка | К родителю #118 | Наверх | Cообщить модератору

230. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 21-Окт-13, 22:17 
> Байт-кодом, который имеет доступ только к сетевым пакетам? Ну-ну.
> При наличии рутового доступа те же вещи можно сделать гораздо проще (например,
> на raw-сокетах, как в pcap).

Байткодом, который имеет доступ к фаерволу. Можно разрешить много лишнего на сетевом уровне, которое хрен отследишь снифером с этой же машины. Этакий руткит в дефолтной поставке - никаких левых процессов, подгружать левые модули ядра больше не нужно.

Ответить | Правка | Наверх | Cообщить модератору

276. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 22-Окт-13, 20:50 
> Байткодом, который имеет доступ к фаерволу. Можно разрешить много лишнего на сетевом уровне, которое хрен отследишь снифером с этой же машины.

Почему? Через тот же pcap - никаких проблем. У фаервола и raw-сокетов один и тот же сетевой стек, а не два независимых.

> Этакий руткит в дефолтной поставке - никаких левых процессов, подгружать левые модули ядра больше не нужно.

Для pcap тоже никаких модулей подгружать не нужно.

А еще можно хранить злохакерские явки и пароли в параметрах sysctl, например. Примерно такая же страшная угроза.

Ответить | Правка | Наверх | Cообщить модератору

299. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 23-Окт-13, 10:39 
> Почему? Через тот же pcap - никаких проблем. У фаервола и raw-сокетов
> один и тот же сетевой стек, а не два независимых.

Это я просто предположил так, какие там возможности у этого байткода и фильтра в целом - я не знаю. Если я ошибся, то хорошо. Но всё-равно, снифером ведь надо ещё знать что искать в общем потоке трафика.


> Для pcap тоже никаких модулей подгружать не нужно.

Я пытаюсь акцентировать внимание на том, что - возможно - появится встроенная возможность скрыть некоторые правила фаервола от админа. Конечно, удобнее написать программу, которая будет работать в отдельном процессе, но её будет видно в списках процессов и в netstat (руткиты сейчас не рассматриваем - это отдельная история).

Опасные правила фаервола и сейчас можно спокойно написать, но они 100% отобразятся в выхлопе iptables в легко понятном человеку виде (про руткиты сейчас, опять же, не вспоминаем).


> А еще можно хранить злохакерские явки и пароли в параметрах sysctl, например.
> Примерно такая же страшная угроза.

Про sysctl не понял. Что там можно хранить?

Ответить | Правка | Наверх | Cообщить модератору

127. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Адекват (ok), 20-Окт-13, 16:01 

> Путем декодирования, очевидно же. См. src/netlink.c, list_chain_cb.

А время вывода over9000 строк не станет больше чем просто вывод по сути текстовой информации ?
Если каждую строчку придется декодировать.

Ответить | Правка | К родителю #105 | Наверх | Cообщить модератору

210. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +/
Сообщение от Аноним (-), 21-Окт-13, 15:56 
> А время вывода over9000 строк не станет больше чем просто вывод по сути текстовой информации ?
> Если каждую строчку придется декодировать.

Большие наборы правил удобнее сворачивать в множества (sets), которые декодируются вполне тривиально (хеш->значение).

Ответить | Правка | Наверх | Cообщить модератору

140. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  +3 +/
Сообщение от northbear (??), 20-Окт-13, 17:24 
> Человеку свойственна лень. Вам нет?

Человек которому свойственна лень больше, чем можно себе это позволить, неизбежно превращается в планктон и становится чужой едой...

Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору

97. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –2 +/
Сообщение от VolanD (ok), 20-Окт-13, 11:25 
>> Не нравится - вперед, в дворники.
> Это вот ты сейчас так защищаешь ТО, чем еще ниразу не пользовался
> и руками не щупал.
> Я говорю о стабильности и надёжности, проверенных вещах. Ты говоришь о бздунах
> и дворах.
> Делайте выводы господа :)

Небось еще сендмылом почту рулите?

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

109. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –3 +/
Сообщение от Аноним (-), 20-Окт-13, 13:33 
> Не нравится - вперед, в дворники.

Павлик, залогинься.
>А вот бздуны

Интересы 1%  никого не волнуют ))

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

116. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..."  –1 +/
Сообщение от Аноним (-), 20-Окт-13, 13:46 
> Павлик, залогинься.

То, что личности с ограниченными интеллектуальными возможностями должны заниматься только простыми работами - факт, очевидный не только вашему Павлику.

> Интересы 1%  никого не волнуют ))

Такой же 1%, как и у линуксоидов. Ничем не хуже.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру