<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Улучшенное конфигурирование ipfw</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html</link>
    <description>В статье (http://kes.net.ua/softdev/advanced_firewall.html) рассказано как упростить настройку межсетевого экрана на базе ipfw.&lt;br&gt;Затронуты темы настройки пайпов и очередей.&lt;br&gt;&lt;br&gt;URL: http://kes.net.ua/softdev/advanced_firewall.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=16676&lt;br&gt;</description>

<item>
    <title>Улучшенное конфигурирование ipfw (Eugen Konkov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#41</link>
    <pubDate>Fri, 08 May 2009 21:46:08 GMT</pubDate>
    <description>&amp;gt; управлять можно &lt;br&gt;&amp;gt;только _своим_ трафиком. То есть, исходом. На вход повлиять нельзя _никак_. &lt;br&gt;&amp;gt;Под входящим тут имеется в виду не тот трафик, который идет в интерфейс, а тот, который &amp;gt;пришел, но еще не передан на обработку. Почему его &quot;_нельзя_&quot; зашейпить? Можно. Только &amp;gt;криво это и с трудом можно придумать этому оправдание. О чем и речь.&lt;br&gt;&lt;br&gt;Речь идёт о проходящем трафике, который пришел на интерфейс, и в скором времени уйдет через какой-то другой интерфейс.&lt;br&gt;&lt;br&gt;В 99&#037; случаев говоря &quot;хочу зашейпить вход&quot; кому-то, имеют ввиду &quot;проходящий трафик&quot; мимо роутера.&lt;br&gt;&lt;br&gt;т.е. зашейпить вход клиенту - это означает зашейпить на выходе из роутера или на входе в роутер.&lt;br&gt;ipfw может шейпить этот трафик без проблем, а ALTQ только на выходе.&lt;br&gt;&lt;br&gt;ситуация есть LAN 192.168.1.0/24, 192.168.2.0/24 которые доступны через rl1 и rl2 роутера.&lt;br&gt;На роутере запущен OSPF и трафик к этим сетям динамически уходит через rl1 или через rl2 в зависимости он загрузки каналов или друхих прочих факторов, которые нам не известны.&lt;br&gt;&lt;br&gt;ipfw легко м</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (mFF)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#39</link>
    <pubDate>Fri, 04 Jul 2008 07:49:18 GMT</pubDate>
    <description>&amp;gt;тем не менее твои входящие ping можно ограничить по скорости &lt;br&gt;&amp;gt;- с какой скоростью они будут попадать на мой интерфейс &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Бгы гы&lt;br&gt;Ограничивать можно только то что УЖЕ пришло.&lt;br&gt;Ограничивать &quot;скорость попадания на твой интерфейс&quot; можно только на вышестоящем роутере.&lt;br&gt;Почитал бы ты что-нибудь о защите от DDOS-атак что ли.&lt;br&gt;</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (nuclight)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#38</link>
    <pubDate>Thu, 03 Jul 2008 18:08:00 GMT</pubDate>
    <description>&amp;gt;в статье анахронизмы вперемешку с откровенными ошибками. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Некоторые могут возразить что мол мы не можем контролировать входящий поток.&lt;br&gt;&amp;gt;&amp;gt;Я отвечу что можем! Наверное Вы просто ребята не читали работу протокола TCP/IP.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это вообще шедевр. &lt;br&gt;&lt;br&gt;Криво выражено, но по сути верно. Вешать шейпинг на вход - полностью логически эквивалентно поставить перед входом еще один роутер, на исходе которого к нам шейпить. Да, это никак не повлияет на забитость канала теми пакетами, которые уже пришли (особенно если флуд какой). Но в случае конкнетно tcp, составляющего обычно бОльшую часть трафика - скорость выровняется спустя некоторое время, по подстройке отправителя к скорости возвращаемых ACK&apos;ов.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;То что можно сделать, так это перенаправлять входящий трафик клиентам по очереди, таким образом разделив канал поровну между ними. Также можно ограничить потребление некоторым клиентом не более K&#037; трафика.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;браво. а повесить шейпер исходящего трафика на интерсфейс, смотрящий в сторону клиента &lt;br&gt;&amp;gt;никак? &lt;br&gt;&lt;br&gt;Это чи</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (nuclight)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#37</link>
    <pubDate>Thu, 03 Jul 2008 18:01:37 GMT</pubDate>
    <description>&amp;gt;Единственное, что не смог сделать с natd - keep-state правило. &lt;br&gt;&lt;br&gt;http://nuclight.livejournal.com/124348.html (http://www.opennet.ru/opennews/art.shtml?num=16080)&lt;br&gt;</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (Осторожный)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#36</link>
    <pubDate>Sat, 28 Jun 2008 13:33:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;5) И потом давать клиенту слать ключ открытым текстом - явно ведет к нарушению security.&lt;br&gt;&amp;gt;&amp;gt;У меня postfix настроен так, что фича SMTP AUTH работает ТОЛЬКО если соединение ведется &amp;gt;через SSL !&lt;br&gt;&amp;gt;&amp;gt;Обычный SMTP не сможет сделать SMTP AUTH.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тут вы, скорее всего, недоконца сами понимаете о чем говорите. &lt;br&gt;&lt;br&gt;1) SMTP AUTH шлет пароль открытым текстом. Это опасно.&lt;br&gt;Насчет этого надеюсь вопросов нет ? :)&lt;br&gt;&lt;br&gt;2) man posfix&lt;br&gt;&lt;br&gt;# When TLS encryption is optional in the Postfix SMTP server,&lt;br&gt;# do not announce or accept SASL authentication over unencrypted connections.&lt;br&gt;#&lt;br&gt;smtpd_tls_auth_only = yes&lt;br&gt;&lt;br&gt;Клиент подключается к серверу и делает EHLO/HELO.&lt;br&gt;В ответ получает список фич сервера.&lt;br&gt;Если соединение ведется без SSL, то сервер не сообщает что есть SMTP AUTH.&lt;br&gt;Если соединение ведется через SSL, то сервер сообщает что есть SMTP AUTH.&lt;br&gt;&lt;br&gt;И чего я тут не понимаю ? ;)&lt;br&gt;</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (Осторожный)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#35</link>
    <pubDate>Sat, 28 Jun 2008 13:29:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;другие порты никак не обрабатываются, метод аутентификации выбирает сам клиент - &lt;br&gt;&amp;gt;клиенту, в случае, если у него ноутбук нет необходимости постоянно перепрописывать &lt;br&gt;&amp;gt;сервера. за год работы ниодной жалобы от клиентов и на abuse&#064;, &lt;br&gt;&amp;gt;- а все потому-что нет спамботов поддерживающих ssl. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;5) И потом давать клиенту слать ключ открытым текстом - явно ведет к нарушению security.&lt;br&gt;&amp;gt;&amp;gt;У меня postfix настроен так, что фича SMTP AUTH работает ТОЛЬКО если соединение ведется &amp;gt;через SSL !&lt;br&gt;&amp;gt;&amp;gt;Обычный SMTP не сможет сделать SMTP AUTH.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тут вы, скорее всего, недоконца сами понимаете о чем говорите. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (parad)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#34</link>
    <pubDate>Sat, 28 Jun 2008 09:38:04 GMT</pubDate>
    <description>так сделано у 90&#037; провайдеров. START TLS приравнивается к прохождению аутентификации, а другие порты никак не обрабатываются, метод аутентификации выбирает сам клиент - клиенту, в случае, если у него ноутбук нет необходимости постоянно перепрописывать сервера. за год работы ниодной жалобы от клиентов и на abuse&#064;, - а все потому-что нет спамботов поддерживающих ssl.&lt;br&gt;&lt;br&gt;&amp;gt;5) И потом давать клиенту слать ключ открытым текстом - явно ведет к нарушению security.&lt;br&gt;&amp;gt;У меня postfix настроен так, что фича SMTP AUTH работает ТОЛЬКО если соединение ведется &amp;gt;через SSL !&lt;br&gt;&amp;gt;Обычный SMTP не сможет сделать SMTP AUTH.&lt;br&gt;&lt;br&gt;Тут вы, скорее всего, недоконца сами понимаете о чем говорите.&lt;br&gt;</description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (Осторожный)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#33</link>
    <pubDate>Fri, 27 Jun 2008 19:50:54 GMT</pubDate>
    <description>Ну почему для простых-то ?&lt;br&gt;Хоть в pf, хоть в ipfw написать можно ЛЮБЫЕ правила !&lt;br&gt;Вопрос в том, где проще будет скрипт для управления.&lt;br&gt;Но пока неизвестно какую задачу решает скрипт спорить можно бесконечно.&lt;br&gt;Вот если будет конкретная задача - там можно предметно говорить.&lt;br&gt;Я не вижу проблем - скрипт можно сделать для ipfw и для pf.&lt;br&gt;&lt;br&gt;1)&lt;br&gt;Якорь создается один раз в файле pf.conf&lt;br&gt;Потом все нужные правила добавляются в этот один якорь.&lt;br&gt;Правила записанные в якорь храним в файле myrule.conf&lt;br&gt;Правим скриптом файл, потом перегружаем якорь.&lt;br&gt;&lt;br&gt;Можно без якоря - править файл pf.conf&lt;br&gt;Но скорее все этого не нужно.&lt;br&gt;&lt;br&gt;Я понимаю, что в ipfw подкупает наличие номеров.&lt;br&gt;Можно вставлять куда угодно что угодно.&lt;br&gt;&lt;br&gt;Насчет мусора - а что если в ipfw добавлять правила, то со временем мусор там не образуется ? Следить надо в любом случаа за тем что добавляется и для чего,&lt;br&gt;а также процедуру удаления предусмотреть.&lt;br&gt;Какая конкретная задача решается ?&lt;br&gt;Или это большой секрет ?&lt;br&gt;&lt;br&gt;2)&lt;br&gt;С шейпером не знаю как, ибо в pf с ним не </description>
</item>

<item>
    <title>Улучшенное конфигурирование ipfw (Осторожный)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/42568.html#32</link>
    <pubDate>Fri, 27 Jun 2008 19:39:51 GMT</pubDate>
    <description>Я делаю проще и тупее&lt;br&gt;1) 25 порт наружу запрещен (только mailserver может слать почту на 25-ый порт)&lt;br&gt;2) А клиенты шлют на smtps или submission&lt;br&gt;   Или еще лучше - через mailserver, который еще и проверит почту&lt;br&gt;&lt;br&gt;&lt;br&gt;3) В вашем случае клиент не сможет сделать START TLS на 25 порту&lt;br&gt;Это как-то обрабатывается ?&lt;br&gt;&lt;br&gt;4) Если уже клиент может слать почту с помощью SMTP AUTH на удаленный сервер&lt;br&gt;то кто ему мешает сделать это через SSL ?&lt;br&gt;&lt;br&gt;5) И потом давать клиенту слать ключ открытым текстом - явно ведет к нарушению security.&lt;br&gt;У меня postfix настроен так, что фича SMTP AUTH работает ТОЛЬКО если соединение ведется через SSL !&lt;br&gt;Обычный SMTP не сможет сделать SMTP AUTH.&lt;br&gt;</description>
</item>

</channel>
</rss>
