|
|
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Уважаемые Спецы! незадача с IPF на Solaris 10 Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64. 65. 66. 67. 68. 69. 70. 71. 72. не понимаю - где неправ? По некоторым внешним признакам svcs -a | grep pfil все требующиеся модули стартованы а драйвера pfil не вижу в ifconfg для интерфейсов plumb\unplumb для bnx* выполнял - все без изменений сносить \ ставить из sourse не очень хотелось бы (или уж в последнюю очередь) если уж solaris поставляет IPF в составе системы продпочел бы и воспользоваться родным пакетом С уважением ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2009, 15:34:57 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Проблема-то в чём? Всё ж работает. Ядерного модуля "pfil" в Solaris не существует вообще, а start-метод сервиса svc:/network/pfil:default весьма лаконичен :) Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. P.S.: Не забудь поставить патч от бага 6719268, а то с ipfilter могут быть проблемы... Есть рыба-пила и есть рыба-молот. Вот только не понятно, что они там строят... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2009, 17:21:15 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
проблема в том что когда те же самые процедуры я выполнял на 10 соляре for X86 3\05 при выводе ifconfig elxl0 modlist я видел такое описание 0 arp 1 ip 2 pfil 3 elxl сейчас же я не вижу строчки 2 pfil это и зарождает во мне сомнения тогда и вопрос - надо ли конфигуровать pfil.ap описание того как всё должно выглядеть я читал как раз для X86 платформы Scott TigerПроблема-то в чём? Всё ж работает. Ядерного модуля "pfil" в Solaris не существует вообще, а start-метод сервиса svc:/network/pfil:default весьма лаконичен :) Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. P.S.: Не забудь поставить патч от бага 6719268, а то с ipfilter могут быть проблемы... Есть рыба-пила и есть рыба-молот. Вот только не понятно, что они там строят... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2009, 18:07:57 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. 45. 46. 47. 48. 49. 50. 51. 52. 53. 54. 55. 56. 57. 58. 59. 60. 61. 62. 63. 64. 65. 66. 67. 68. 69. 70. 71. 72. 73. 74. 75. 76. 77. 78. 79. 80. 81. 82. 83. 84. 85. 86. 87. 88. 89. 90. 91. 92. 93. 94. 95. 96. 97. 98. 99. 100. 101. 102. 103. 104. 105. 106. 107. 108. 109. 110. 111. 112. 113. 114. 115. 116. 117. 118. 119. 120. 121. 122. 123. 124. 125. 126. 127. 128. 129. 130. 131. 132. 133. Вопрос наверное следует считать закрытым Но если есть какие комментарии буду признателен С уважением ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 10:17:43 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Scott Tiger, 2 Scott Tiger, а обычный нормальный iptables на соляру можно забубенить, 10-ку, х86-64 ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 10:46:34 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
ultraspfil pfil.ap и соответствующая инфраструктура исчезли начиная с 4-го апдейта (8/07 который). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 13:02:50 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
skeletScott Tiger, 2 Scott Tiger, а обычный нормальный iptables на соляру можно забубенить, 10-ку, х86-64 ? Нет, это чисто линапсовое изобретение. Но ipfilter же лучше :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 13:03:58 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Scott Tigerultraspfil pfil.ap и соответствующая инфраструктура исчезли начиная с 4-го апдейта (8/07 который). Думалось что SUN что то мог изменить.... Сам что то извиняюсь ненагуглил ))))) В документации про это есть? И кстати по поводу патча. 138889-03.jar - достойное лечение бага 6719268 ? В описании присутствует Спасибо за пояснения ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 13:10:10 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Scott TigerskeletScott Tiger, 2 Scott Tiger, а обычный нормальный iptables на соляру можно забубенить, 10-ку, х86-64 ? Нет, это чисто линапсовое изобретение. Но ipfilter же лучше :) Ээээ, чота не верится. Ладно, можете тут написать пример простейшего фильтра, на этом вашем ipfilter ну например, пропустить (ACCEPT) пакеты которые припираются на текущую тачку (цепочка INPUT) на данный адаптер e1000g1 с dport == 22 протокол tcp? Короче говоря разрешить ssh )) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 16:59:37 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
ultrasScott Tigerultraspfil pfil.ap и соответствующая инфраструктура исчезли начиная с 4-го апдейта (8/07 который). Думалось что SUN что то мог изменить.... Сам что то извиняюсь ненагуглил ))))) В документации про это есть? И кстати по поводу патча. 138889-03.jar - достойное лечение бага 6719268 ? В описании присутствует Спасибо за пояснения Насчёт документации не знаю, проверь сам, я исходники сравнивал :) Патч достойный, только это большой кернельный патч, его лучше в составе recommended patch cluster ставить, чтобы не разбираться с зависимостями. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 20:10:32 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
skeletScott TigerskeletScott Tiger, 2 Scott Tiger, а обычный нормальный iptables на соляру можно забубенить, 10-ку, х86-64 ? Нет, это чисто линапсовое изобретение. Но ipfilter же лучше :) Ээээ, чота не верится. Ладно, можете тут написать пример простейшего фильтра, на этом вашем ipfilter ну например, пропустить (ACCEPT) пакеты которые припираются на текущую тачку (цепочка INPUT) на данный адаптер e1000g1 с dport == 22 протокол tcp? Короче говоря разрешить ssh )) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 20:11:26 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
skeletScott TigerskeletScott Tiger, 2 Scott Tiger, а обычный нормальный iptables на соляру можно забубенить, 10-ку, х86-64 ? Нет, это чисто линапсовое изобретение. Но ipfilter же лучше :) Ээээ, чота не верится. Ладно, можете тут написать пример простейшего фильтра, на этом вашем ipfilter ну например, пропустить (ACCEPT) пакеты которые припираются на текущую тачку (цепочка INPUT) на данный адаптер e1000g1 с dport == 22 протокол tcp? Короче говоря разрешить ssh )) Код: plaintext 1. Как-то так ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 20:13:56 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Scott Tigerpass in quick on rtls0 proto tcp from any to 192.168.0.1/32 port=22 block in log quick on rtls0 from any to any ээ, маска 32 это зачОт )) Ладно, тогда позвольте ещё пару нубских вопросов: а) в вашем примере не видно, где указывается цепочка, как быть с FORWARD? И вообще, можно ли создавать свои цепочки? б) есть ли возможность прикрутить к правилу юзера, ну т.е. например что п всякие левые кроме рута не могли лазать в 192.168.1.0/24 . -) ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 20:59:34 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
skeletээ, маска 32 это зачОт )) А что не нравится? Явно показано, что речь идёт о единичном адресе. skeletЛадно, тогда позвольте ещё пару нубских вопросов: а) в вашем примере не видно, где указывается цепочка, как быть с FORWARD? И вообще, можно ли создавать свои цепочки? Честно говоря, я не знаю, о чём идёт речь. На пальцах покажите. skeletб) есть ли возможность прикрутить к правилу юзера, ну т.е. например что п всякие левые кроме рута не могли лазать в 192.168.1.0/24 . -) Нет, конечно. Это же пакетный фильтр, ему до высокоуровневых протоколов дела нет (ну не считая keep state, но там достаточно примитивная логика). К аутентификации это не имеет никакого отношения. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.02.2009, 22:38:13 |
|
||
|
IPF Solaris 10 10/08
|
|||
|---|---|---|---|
|
#18+
Scott Tiger, цепочка FORWARD, это когда пакет надо направить не на текущий хост, а на какой-нить левый. Ну например, есть 192.168.1.1 -- роутер, 192.168.1.2-15 компы в локалке. Как я понимаю у вас такого механизма нет ( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.02.2009, 11:46:47 |
|
||
|
|

start [/forum/topic.php?fid=25&fpage=131&tid=1486093]: |
0ms |
get settings: |
8ms |
get forum list: |
21ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
71ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
56ms |
get tp. blocked users: |
2ms |
| others: | 207ms |
| total: | 383ms |

| 0 / 0 |
