The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7, opennews (?), 16-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


90. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  –1 +/
Сообщение от InuYasha (??), 17-Янв-21, 14:59 
Коллеги (особенно пох :) ), подскажите, у линухе уже можно реализовать мою мечту когда можно в одном месте назначить PORT_SSH=999, IFACE_WAN=enp2s45f968wtf; и потом во всех остальных местах вот эти дефайны использовать? А не так чтобы grep -r /etc каждый раз чтобы найти, где ж ещё этот сраный enp2s45f968wtf используется.
Ответить | Правка | Наверх | Cообщить модератору

122. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  –2 +/
Сообщение от пох. (?), 17-Янв-21, 19:09 
> Коллеги (особенно пох :) ), подскажите, у линухе уже можно реализовать мою
> мечту когда можно в одном месте назначить PORT_SSH=999, IFACE_WAN=enp2s45f968wtf; и потом
> во всех остальных местах вот эти дефайны использовать?

Не советую, оно его тебе завтра еще разок переименует - и все сломается.

Можно. Хошь m4 используй, не хошь - cpp.
Собственно, другим способом с новым-модным nft работать и не получится. Только генерить его уродливые конфиги чем-то, что имеет человекочитаемый.

В прошлые-то годы, если мне такого хотелось, я мог просто переименовать eth0 в wan. Но сейчас этим занимается systemd-govnod, и не спрашивает, во что бы я там хотел его переименовать.

Ответить | Правка | Наверх | Cообщить модератору

133. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  –1 +/
Сообщение от InuYasha (??), 17-Янв-21, 21:53 
М-да, не радужно. системду я ещё не изучал на этот предмет. но вообще переимновать сам девайс было бы лучше всего....наверное. Но тот же порт или влан всё равно было бы неплохо где-нибудь обозначить. Вот только конфиг ССШ не умеет же переменные окружения (не умел, пкм).
Ответить | Правка | Наверх | Cообщить модератору

135. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  –1 +/
Сообщение от Sw00p aka Jerom (?), 17-Янв-21, 22:47 
http://manpages.ubuntu.com/manpages/bionic/man5/systemd.link...

может поможет, там примеры есть

Ответить | Правка | Наверх | Cообщить модератору

142. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от пох. (?), 18-Янв-21, 00:52 
Отличная диверсия, кстати, спасибо, хер кто потом найдет, почему на этом хосте вместо enp2s45f968wtf оказался wtfenp2s45f968
(Или почему все сломалось нахрен, когда ты заменил сгоревшую карту на такую же.)

Ответить | Правка | Наверх | Cообщить модератору

148. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от Sw00p aka Jerom (?), 18-Янв-21, 03:26 
> Или почему все сломалось нахрен, когда ты заменил сгоревшую карту на такую же.

Далеко ходить не надо :)

Device eth0 does not seem to be present, delaying initialization

# rm /etc/udev/rules.d/70-persistent-net.rules


Ответить | Правка | Наверх | Cообщить модератору

155. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от InuYasha (??), 18-Янв-21, 11:41 
Поглядел ман, спасибо. Теоретичеси, половину вопроса решает, возможно
[Link]
Name=МойУютный
А пока ждём когда в линукс завезут глобалы или реестр.
Ответить | Правка | Наверх | Cообщить модератору

160. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от пох. (?), 18-Янв-21, 13:12 
> Далеко ходить не надо :)

Не, это у тебя какая-то немодная-устаревшая херня, так было в конце нулевых, где тебя забыли разморозить. Мне даже целый один раз на самом деле пригодилось - попалась специфическая машина, каждый раз инитившая одни и те же сетевухи в разном порядке (ну не чинить же, действительно, само непредсказуемое поведение ведра, что вы, в самом деле).

Нынче этот самый eth0 увидеть - большая редкостная удача, и та доступна _исключительно_ благодаря майнтейнерам убунты, поднявшим шум, когда фичу с отключением переименования во что попало по тихому выпилили из системды. Достаточно громко орали, что ее после нытья про немодность и нотабаг все же запилили взад. Неизвестно, надолго ли.

(Разумеется, в любом случае для этого нужен параметр в командной строке ядра, и другие ужимки и прыжки (в убунте за тебя их уже проделал майнтейнер)

А простым смертным - eno2p42353265wtf - а переименовали его из eth0 или из eth5 - какая, в общем-то, разница?

Ответить | Правка | К родителю #148 | Наверх | Cообщить модератору

171. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от Sw00p aka Jerom (?), 18-Янв-21, 16:48 
>Не, это у тебя какая-то немодная-устаревшая херня, так было в конце нулевых

почему же udev и щас живет, пример выше при смене мака происходит, ибо удев правило прописано с матчингом по маку.

> А простым смертным - eno2p42353265wtf - а переименовали его из eth0 или
> из eth5 - какая, в общем-то, разница?

л и н у п с ведь не для простых смертных, а для самоубийц :)


Ответить | Правка | Наверх | Cообщить модератору

181. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +1 +/
Сообщение от пох. (?), 19-Янв-21, 18:20 
>>Не, это у тебя какая-то немодная-устаревшая херня, так было в конце нулевых
> почему же udev и щас живет, пример выше при смене мака происходит,

сейчас удев - интегрированный кусок shittyd. Ничего при смене мака не происходит (чаще всего) потому что он там третьим приоритетом, а первым то ли номер слота, то ли я хз вообще что это.
Еще пока можно кое-как отключить, но это ненадолго да и для здоровья вредно (та помойка, где eth0 каждый раз новый - у меня все еще жива, уж лучше пусть будет ens123456 чем такое). А фиксированный порядок скана слотов умер вместе с 2.4.32, наверное.


> л и н у п с ведь не для простых смертных, а
> для самоубийц :)

для прикованных рабов, просто. Остальные давно сбежали :-(


Ответить | Правка | Наверх | Cообщить модератору

146. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от пох. (?), 18-Янв-21, 01:43 
> Но тот же порт

дарю идею - /etc/services
Это будет диверсия похлеще .link - никто вообще нихрена понять не сможет!

Ответить | Правка | К родителю #133 | Наверх | Cообщить модератору

157. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от InuYasha (??), 18-Янв-21, 11:41 
О, это будет круто )
Ответить | Правка | Наверх | Cообщить модератору

173. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от СеменСеменыч777 (?), 18-Янв-21, 21:25 
> Только генерить его уродливые конфиги чем-то, что имеет человекочитаемый.

1) а я о чем писал ?
2) типа у циски конфиги не уродливые.

> Но сейчас этим занимается systemd-govnod

у кого как. у меня не занимается.

Ответить | Правка | К родителю #122 | Наверх | Cообщить модератору

175. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от пох. (?), 19-Янв-21, 11:15 
> 2) типа у циски конфиги не уродливые.

они %банутые, но хотя бы -  читаемые, если не использовать совсем кривые практики.
И отлаживаемые наживую, что ценно - можно вместо "пристального вглядывания" в простыни правил  просто позвать packet tracer и посмотреть, на каком конкретно фильтре оно этим пакетом подавилось (причем это не сбоку-кривая-приблуда, а виртуальный пакет реально прогоняется по всей цепочке, даже с поднятием ipsec туннелей если потребуются, это еще ж для людей делали, а не для рабов сцукенберга)

Что позволяет, при большом желании, их вообще не писать руками а генерить чем-то (потому что не придется читать понагенеренное - достаточно посмотреть, где ошибка, и читать уже в компактном и понятном исходнике).

За эти-то деньги - просто даром, считай, четыре таких сетевухи столько же или дороже. И никаких внезапно превращений eno2wtf в wtfeno2 и вообще угадай как его сегодня зовут, ethernet0 был и остается ethernet0.

Ответить | Правка | Наверх | Cообщить модератору

182. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от СеменСеменыч777 (?), 21-Янв-21, 01:24 
подведем итоги. линукс виноват в том что:

1) не выдал забесплатно стандартный генератор правил с визардом (есть 2 нестандартных, 1 из них без визарда, чисто текстовый конфиг).

2) не выдал забесплатно трассировщик пакетов.

3) имеет наглость развиваться куда попало и перетряхивать сетевую подсистему.

по пп.1-2: а вам не кажется, что вы немного ЗАЖРАЛИСЬ ?

Ответить | Правка | Наверх | Cообщить модератору

183. "Выпуск пакетных фильтров nftables 0.9.8 и iptables 1.8.7"  +/
Сообщение от пох. (?), 21-Янв-21, 10:57 
> не выдал забесплатно стандартный генератор правил с визардом

мне он нахер не нужен. Мне нужен человекочитаемый конфиг. У вас он был, теперь его нет.

> не выдал забесплатно трассировщик пакетов

как будто у вас за деньги есть способ посмотреть, в каком месте и по какой причине пакет вот с такими src/dst/proto/port ушел не туда или отброшен? Ну же, куда занести 20 тыщ? А то таки продавцам краденых цисок достанутся, я нашел что искал.
Да, ваша поделка этому разучилась. В 98м, как ни смешно - частично умела.

> имеет наглость развиваться куда попало

вовсе не куда попало, а куда рулит пейсбук. А поскольку я не пейсбук - мне от этого развития никакой пользы нет, одни проблемы. Удивительно, да?

> по пп.1-2: а вам не кажется, что вы немного ЗАЖРАЛИСЬ ?

не желаю жрать пейсбучье г-цо с лопаты, зато6ешплатное?! Ага. Могу себе позволить за деньги удобное. И работодателя могу выбрать не настолько феноменально бедного и жадного (мне в зарплату эти деньги все равно не могут заплатить, там совсем другие налоги будут)


Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру