The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Для ядра Linux предложен новый пакетный фильтр bpfilter, opennews (?), 21-Фев-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


89. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  –2 +/
Сообщение от Аноним (-), 22-Фев-18, 14:11 
2018, а фаерволлы до сих пор не умеют в правила per file и per process без костылей, не говоря уж о чем-то большем, вроде как различать процессы хоста и wm.

ЗЫж Как вспомню, как этот ваш iptables пытался с Selinux подружить, так аж до сих пор дрожь пробирает.

Ответить | Правка | Наверх | Cообщить модератору

90. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от Аноним (-), 22-Фев-18, 14:20 
не осилил - так и скажи
Ответить | Правка | Наверх | Cообщить модератору

93. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от Аноним (-), 22-Фев-18, 14:40 
>не осилил - так и скажи

если Вы осилили - примеры в студию пожалуйста.
Единственный способ оградить отдельное приложение от интернетов, который я вижу на данный момент - запустить его от пользователя, у которого отключены все соединения. Что рождает массу проблем, если приложение гуевое, например

Ответить | Правка | Наверх | Cообщить модератору

116. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от Аноним (-), 22-Фев-18, 23:57 
Дали им неймспесы сетевые — нет, не хотим. Хотим страдать. Ну страдайте, что ж с вами делать.
Ответить | Правка | Наверх | Cообщить модератору

131. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от Аноним (-), 23-Фев-18, 12:21 
еще раз - как это решает проблему с запуском гуевого софта от пользователя?
Ответить | Правка | Наверх | Cообщить модератору

160. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от КО (?), 26-Фев-18, 11:07 
Так напиши свою запускалку, чтоб запускала файл в определенном неймспейсе. И пускай только через нее. :)
Ответить | Правка | Наверх | Cообщить модератору

95. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  –4 +/
Сообщение от Аноним (-), 22-Фев-18, 15:25 
Честно пытался, но нишмог, да.
Меня даже не удивляет, что воз и ныне там. В IT вообще мало что принципиально изменилось с конца 90-х. Более всего умиляет трогательное единство копрораций и нищeбродов, одинаково цепляющихся за свое легаси и любимые костыли. Эх, не послушал я умных людей, в свое время советовавших мне идти в биотех. "Я же технарь!" гордо ответил я, и вляпался в это болото, в котором и прозябаю уже четверть века.
Ответить | Правка | К родителю #90 | Наверх | Cообщить модератору

109. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от пох (?), 22-Фев-18, 20:39 
> 2018, а фаерволлы до сих пор не умеют в правила per file и per process без костылей

потому что как в 78м не было в ip пакете, нипаверишь, ну никаких указаний какому такому "файлу" или "процессу" он должен быть доставлен, так и в 2018м нет.

И если при отправке исходящего пакета еще как-то можно привязать к нему метку (в пяти разных местах, потому что есть примерно пять разных способов создать исходящий пакет), то при получении, когда мы даже еще точно не знаем, наш ли это пакет вообще (это решение может определиться тоже аж на трех разных этапах, из-за манглинга, ната и маршрутизации), увы, без тотальной переделки стека с полной деградацией производительности - никак.

да и смысла особого уже нет. Будущее за application firewalls, пакетные фильтры свое отжили.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

152. "Для ядра Linux предложен новый пакетный фильтр bpfilter"  +/
Сообщение от ПавелС (ok), 24-Фев-18, 18:14 
>[оверквотинг удален]
> так и в 2018м нет.
> И если при отправке исходящего пакета еще как-то можно привязать к нему
> метку (в пяти разных местах, потому что есть примерно пять разных
> способов создать исходящий пакет), то при получении, когда мы даже еще
> точно не знаем, наш ли это пакет вообще (это решение может
> определиться тоже аж на трех разных этапах, из-за манглинга, ната и
> маршрутизации), увы, без тотальной переделки стека с полной деградацией производительности
> - никак.
> да и смысла особого уже нет. Будущее за application firewalls, пакетные фильтры
> свое отжили.

Входящие соединения конечно анонимны, но для этого тогда же давно был придуман протокол ident ,  можно хотя-бы получить имя пользователя. Не получил ident  ваше право принимать или нет соединение. Причём тут тотальная переделка, можно доработать вспомогательные протоколы. Это просто мало используется.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру