>> Netgraph -это как pipe в unix, благодаря чему и возможен unix way, и вот как раз ipfw реализованный поверх netgraph будет в полной мере соответсвовать unix way.
>Я не против Netgraph как такового, я против того, чтобы все делать только с его помощью, распыляя элементарные операции по множеству модулей. Из-за этого простые вещи, вроде сбора Netflow средствами ядра, приходится решать довольно странными методами. Вот пример настройки Netflow во FreeBSD: http://tmp.barev.net/htmlart/unix/ngnetflow.html В OpenBSD с недавнего времени аналогичная операция делается значительно проще: поднятием и конфигурацией интерфейса pflowX.Для начала посмотрите на дату ссылки. С тех пор все значительно упростилось.
>
> $ sudo ifconfig pflow0 create
> $ sudo ifconfig pflow0 flowsrc 10.0.0.200 flowdst 10.0.0.1:1234
> $ ifconfig pflow0
>
> pass out inet proto tcp keep state (pflow)
>
> Три простых команды, не считая правил для файрвола. Сравните это с тем секасом, который приходится делать во FreeBSD.
Бред полный.
Хотите простую утилитку для этого - напишите. Просто большинству удобнее написать простенький shell-скрипт, чем дописывать никому не нужный функцианал в ifconfig.
Netgraph - это аналог SRV-шных streams-ов.
GEOM и Netgraph - хороший фреймворк для написания подсистем ядра и не более того.
Никто же не жалуется что большинство систем *BSD написано с использованием инфраструктуры сокетов. Сокеты тоже хороший фреймворк.