Как стать автором
Обновить

Комментарии 18

Шикарно, топик на главной, 12 добавили в избранное и ни одного коммента!
Это говорит о качестве статьи, ни добавить, ни убавить. Профессионально.
Круто! Спасибо! Очень понравилась статья.
почему ipset не в ванили до сих пор?
ах, да — статья ни о чём.
Группировка правил — это, конечно, хорошо. Но в первую очередь надо не забывать первыми правилами в списке делать:
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -j ACCEPT
Ну это скорее относится не к оптимизации, а к базовой настройке файрволла.
Ув. автор, благодарствую, а вот не напишете ли статью о tc и шейпинге?.. (opennet.ru и google читал, но полного понимания сути работы пока не пришло...)
Собственно «module-assistant a-i ipset» — работает. Это радует.
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
при большой нагрузке эффективнее использовать freebsd с ipfw и pf для ната(если надо)
— мои 20 центов
Раскройте великую тайну, как при использовании natd с ipfw для ната добиться высокой производительности, если оно каждый пакет дважды в юзерспейс и обратно в ядро копирует?
я про natd ничего не писал. NAT выполняет pf
упс, сорри за невнимательность :)
В системе с множеством интерфейсов, его указание очень полезно.

Простите мою безграмотность, но в статье мы видим как вместо 3 тысяч записей, сделать 3 записи (грубо говоря).

Но сама фильтрация/сортировка пакетов в конечном итоге как произойдет? будут поочередно проверены все IP? или адреса будут расположены в списке по алгоритму, который за 12 итераций гарантирует проверку любого ip адреса на соответствие списку?

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории