The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Началось бета-тестирование Red Hat Enterprise Linux 8, opennews (??), 15-Ноя-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


88. "Началось бета-тестирование Red Hat Enterprise Linux 8"  +/
Сообщение от An (??), 16-Ноя-18, 10:52 
Нужно ждать когда запилят bpfilter, в принципе. А так вы правы, осталось решить куда валить.  
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

101. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от evkogan (?), 16-Ноя-18, 13:41 
Осталось надеяться что RHEL9 будет лучше.
Но грустно
Ответить | Правка | Наверх | Cообщить модератору

108. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от нах (?), 16-Ноя-18, 15:11 
а с чего вы взяли что он чем-то лучше? Ровно наоборот, его настроить без помощи юзервредных автоматических гуевых тулзовин будет вообще невозможно, не для того цветет сей цветочек.

Что там у нас модно - а, ну да, cockpit, мышиком клик-клик-клик, остальное за тебя сделают роботы.

А про сложные конфигурации можешь забыть, ну или писать свой софт.

Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

112. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от evkogan (?), 16-Ноя-18, 15:47 
А откуда такая странная инфа?
Вроде собирались делать совместимость с iptables
Ответить | Правка | Наверх | Cообщить модератору

116. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от нах (?), 16-Ноя-18, 16:27 
ну какая вам совместимость, если это принципиально другая система?
Кривой враппер вам сделают - такой же, как и для nft - то есть ломающийся на примере из собственной ридмишки.

А посмотреть уже созданное - вы вообще никак не сможете - потому что это бинарник, выполняющий неведомую вам программу, бинарники не смотрят, их либо дизассемблируют, не всегда успешно, либо пытаются гадать на исходниках.

то есть проще - плюнуть и забыть, ну нет больше в линуксе нормального пакетного фильтра - в общем-то и нахрен не нужен, прошло время, когда пакетные фильтры что-то реально спасали. firewalld о вас позаботится, а если сломался - откройте тикет, индус все починит в оговоренный sla. Ну и сетевому отделу намекните, чтоб периметр тщательней проверяли.

а, и tcpwrapper туда же, он же немодно несовместим с прекрасным systemd-netshitd...

Ответить | Правка | Наверх | Cообщить модератору

131. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от evkogan (?), 16-Ноя-18, 19:47 
Вы передергиваете.
iptables тоже преобразовывался в бинарные правила, которые крутила специальная машина в ядре. То что сама утилита загрузки выгрузки этих правил была отлажена как часы не отменяет этого.
Здесь обещали, что утилита тоже будет изначально заточена на синтаксис iptables. И будет это все конвертить в бинарные правила. Только для другой более универсальной машины.
В чем проблема?
Тем более что в теории эти правила наверное можно будет вытащить и посмотреть как BPF программу утилитами от BPF.

Не надо паники раньше времени.

Ответить | Правка | Наверх | Cообщить модератору

141. "Началось бета-тестирование Red Hat Enterprise Linux 8"  –1 +/
Сообщение от нах (?), 16-Ноя-18, 21:42 
> iptables тоже преобразовывался в бинарные правила,

iptables преобразовывает только формат, да и то несильно - внутри ядра это именно те самые таблицы, которые мы видим в форматированном выводе, и никаких разночтений тут возникать не может.

поэтому и утилита "отлажена" - там просто нечего было отлаживать, она простая как палка (и, кстати, весьма эффективная - глядя как она справляется с тысячами правил). Вот во враппере nft есть что отлаживать - и, как видите, даже это неосилено.

а вот bpf - это уже не данные, это код, исполняемый.

> Тем более что в теории эти правила наверное можно будет вытащить и посмотреть как BPF
> программу утилитами от BPF.

можно, точно так же как скомпилированный сишный код (еще и strip поверх) все еще можно дизассемблировать - но вот найти в нем ошибку глядя в дизассемблерный листинг и сравнивая его с исходником (если он вообще есть - а после того как там потопчется докер, какой-нибудь еще шибкоумный firewalld и т п - исходника тоже не будет) немного не так просто. А что нам напишут вменяемый отладчик, работающий на уровне исходника - это не надейтесь, даже для iptables его ниасилили (хотя для ipfwadm и, по-моему, ipchains тоже он был и они мамой клялись что вот сейчас-сейчас, сразу как покончим с мировой революцией, так сделаем все как было)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру