Краткая сравнительная характеристика IPFW,PF,IPF

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
vvn
ефрейтор
Сообщения: 50
Зарегистрирован: 2009-06-01 16:49:50
Контактная информация:

Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение vvn » 2009-06-01 16:58:15

Доброго времени суток.
Прошу помощи у специалистов по firewall. Дайте краткую сравнительную характеристику этих firewall'ов - IPFW,PF,IPF.
Опишите основные отличия и сходства.
Заранее спасибо.

PS: Я уже смотрел статью на openNET :) , но отзывы о ней не очень!

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Larin
лейтенант
Сообщения: 975
Зарегистрирован: 2008-01-29 20:08:41
Откуда: РБ, Минск

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Larin » 2009-06-01 17:10:46

для стандартного офисного шлюза подойдет любой.

Аватара пользователя
vvn
ефрейтор
Сообщения: 50
Зарегистрирован: 2009-06-01 16:49:50
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение vvn » 2009-06-01 17:34:22

Интересны сами особенности(теория). Чтоб можно было сделать правильный выбор в зависимости от сложившейся ситуации и сразу поставить "правильный" firewall.
Прошу тех кто использовал эти ferewall'ы объяснить ключевые особенности каждого из них.

PS: Думаю тема будет полезна многим, так как в сети нет (может я плохо искал :oops: ) ничего подобного.

Larin
лейтенант
Сообщения: 975
Зарегистрирован: 2008-01-29 20:08:41
Откуда: РБ, Минск

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Larin » 2009-06-01 17:43:56

vvn писал(а):Интересны сами особенности(теория). Чтоб можно было сделать правильный выбор в зависимости от сложившейся ситуации и сразу поставить "правильный" firewall.
Прошу тех кто использовал эти ferewall'ы объяснить ключевые особенности каждого из них.

PS: Думаю тема будет полезна многим, так как в сети нет (может я плохо искал :oops: ) ничего подобного.
в сети нет ничего подобного потому, что ответ слишком субъективный. я, например, использую ipfw, но читая документацию pf мне кажется, что синтаксис у него приятнее и конфиг можно написать короче...

Аватара пользователя
gortum
мл. сержант
Сообщения: 70
Зарегистрирован: 2008-11-13 12:12:37
Откуда: Санкт-Петербург

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение gortum » 2009-06-01 18:06:34

vvn писал(а):Интересны сами особенности(теория). Чтоб можно было сделать правильный выбор в зависимости от сложившейся ситуации и сразу поставить "правильный" firewall.
Прошу тех кто использовал эти ferewall'ы объяснить ключевые особенности каждого из них.

PS: Думаю тема будет полезна многим, так как в сети нет (может я плохо искал :oops: ) ничего подобного.
Тут есть два варианта
1) Вы называете свои особенности и вам рекомендуют оптимальный фаервол
2) Вы читаете про них в интернете (по каждому фаерволу в отдельности есть много информации ) и выбираете сами, перед этим проведя их сравнение ;-)

Аватара пользователя
vvn
ефрейтор
Сообщения: 50
Зарегистрирован: 2009-06-01 16:49:50
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение vvn » 2009-06-01 18:10:31

Вот несколько вопросов:

1. PF работает на уровне ядра или пользователя, как в нем реализован NAT, судьбу пакета решает первое совпавшее правило или просматривается вся таблица правил, базовая структура правил?
2. Как эти функции реализованы в ipfw и ipf?

Поделитесь своим опытом и теми особенностями которые вы встретили в этих fireewall'ах.

Давайте все вместе создадим, что-то подобное маленьком FAQ!

Аватара пользователя
gortum
мл. сержант
Сообщения: 70
Зарегистрирован: 2008-11-13 12:12:37
Откуда: Санкт-Петербург

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение gortum » 2009-06-01 18:26:08

посмотрите тут http://www.xakep.ru/post/37504/default.asp

Аватара пользователя
vvn
ефрейтор
Сообщения: 50
Зарегистрирован: 2009-06-01 16:49:50
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение vvn » 2009-06-01 21:21:27

gortum писал(а):посмотрите тут http://www.xakep.ru/post/37504/default.asp
То, что нужно!!! :good:
Спасибо.

Аватара пользователя
iZEN
ст. лейтенант
Сообщения: 1095
Зарегистрирован: 2007-09-15 16:45:26
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение iZEN » 2009-06-01 22:14:28

GNU/Linux — это не Unix и даже никогда им не был, и, что самое смешное, никогда им не станет — GNU's Not Unix

rambomax
ефрейтор
Сообщения: 51
Зарегистрирован: 2007-12-06 13:57:20

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение rambomax » 2009-06-02 8:24:16

Я всю сознательную жизнь использовал IPFW для простеньких случаев.
Но когда я до конца прочувствовал гемор с созданием демилитаризованной зоны думаю везде перейти на PF
С нуля лучше учить PF а про IPFW забыть что он существует.

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35466
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Alex Keda » 2009-06-02 9:33:25

rambomax писал(а):Я всю сознательную жизнь использовал IPFW для простеньких случаев.
Но когда я до конца прочувствовал гемор с созданием демилитаризованной зоны думаю везде перейти на PF
С нуля лучше учить PF а про IPFW забыть что он существует.
мда...
я один раз юзал pf - вспоминаю как страшный сон.
а вот ipfw - единственный файрволл с человеческим лицом и прозрачным человеческим синтаксисом.
Убей их всех! Бог потом рассортирует...

Аватара пользователя
Fioktist
мл. сержант
Сообщения: 84
Зарегистрирован: 2007-04-06 4:06:28
Откуда: Россия

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Fioktist » 2009-06-02 13:49:45

pf товарисЧЬ это много (почти все)...

тут по ссылке после прочтения станет ясно что выбрать
оне pf http://house.hcn-strela.ru/BSDCert/BSDA-course/apc.html
ту ipfw http://house.hcn-strela.ru/BSDCert/BSDA-course/ape.html
фри ipf http://house.hcn-strela.ru/BSDCert/BSDA-course/apd.html
Самое возмутительное в аргументах оппонента - это изобилие правды.

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение schizoid » 2009-06-02 20:56:36

lissyara писал(а): мда...
я один раз юзал pf - вспоминаю как страшный сон.
а вот ipfw - единственный файрволл с человеческим лицом и прозрачным человеческим синтаксисом.
+1
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение MASiK » 2009-06-03 7:46:36

Я так понял тут борьба :) либо у нас будет новый ПФник или новый ИПФВфник :)))))))))

Ну я могу сказать что чем меньше букв тем меньше функционала :) (pf ipf ipfw) выбирай там де больше не ошибёшся :)

+ за ipfw

http://www.lissyara.su/?id=1356

Ну и на счёт в нете нету

http://www.opennet.ru/docs/RUS/ipfw_pf_ipfilter/

2 ссылка по гуглу если ввести ipfw pf ipf
первая ссылка на этоу тему
Самурай

Аватара пользователя
$Alchemist
сержант
Сообщения: 173
Зарегистрирован: 2008-06-26 13:38:17
Откуда: SPb
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение $Alchemist » 2009-06-03 10:38:40

Ранее юзал IPFW - очень удобно, только снчала долго въезжал как настроить NAT.
Сейчас перешел на PF - еще удобнее. Имхо всё имхо... :)
Machines to Work,
People to Think.

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение schizoid » 2009-06-03 13:22:32

то вы не строили несколько каналов на pf....
ядерный взрыв...смертельно красиво...жаль, что не вечно...

Аватара пользователя
iZEN
ст. лейтенант
Сообщения: 1095
Зарегистрирован: 2007-09-15 16:45:26
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение iZEN » 2009-06-03 16:01:42

lissyara писал(а):я один раз юзал pf - вспоминаю как страшный сон.
а вот ipfw - единственный файрволл с человеческим лицом и прозрачным человеческим синтаксисом.
PF === Pascal;
IPFW === Assembler.
Вот и вся разница. :roll:
GNU/Linux — это не Unix и даже никогда им не был, и, что самое смешное, никогда им не станет — GNU's Not Unix

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение MASiK » 2009-06-03 16:42:41

$Alchemist писал(а):Ранее юзал IPFW - очень удобно, только снчала долго въезжал как настроить NAT.
Сейчас перешел на PF - еще удобнее. Имхо всё имхо... :)
Хоть 100 раз ИМХО в ipfw нат строиться в 3 строчки максиму, а если он Кернель нат ещё проще

Код: Выделить всё

$fw nat 123 config if $ext_inf
$fw add 400 nat 123 ip from $netin to any out via $ext_inf
$fw add 410 nat 123 ip from any to $ext_ip in via $ext_inf

Код: Выделить всё

echo "route_enable="yes"" >> /etc/rc.conf
И заметте это ещё сложная вариация, не каждому такое надо

Так что у вас ещё есть шанс вернуться назад с овна на конфеты ;)
Самурай

Аватара пользователя
Shuba
ст. сержант
Сообщения: 365
Зарегистрирован: 2008-03-25 10:58:21
Откуда: Минск
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Shuba » 2009-06-03 17:33:00

MASiK писал(а):
$Alchemist писал(а):Ранее юзал IPFW - очень удобно, только снчала долго въезжал как настроить NAT.
Сейчас перешел на PF - еще удобнее. Имхо всё имхо... :)
Хоть 100 раз ИМХО в ipfw нат строиться в 3 строчки максиму, а если он Кернель нат ещё проще

Код: Выделить всё

$fw nat 123 config if $ext_inf
$fw add 400 nat 123 ip from $netin to any out via $ext_inf
$fw add 410 nat 123 ip from any to $ext_ip in via $ext_inf

Код: Выделить всё

echo "route_enable="yes"" >> /etc/rc.conf
И заметте это ещё сложная вариация, не каждому такое надо

Так что у вас ещё есть шанс вернуться назад с овна на конфеты ;)
Вот тебе конфиг NAT-а в одну строчку:

Код: Выделить всё

nat on $ext_inf from $netin to any -> $ext_inf
Сила ночи, сила дня - одинакова фигня!

Аватара пользователя
Shuba
ст. сержант
Сообщения: 365
Зарегистрирован: 2008-03-25 10:58:21
Откуда: Минск
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Shuba » 2009-06-03 17:35:10

ДА ЗДРАВСТВУЕТ ХОЛИВАР IPFW VS PF!!!!!
:Yahoo!:
Сила ночи, сила дня - одинакова фигня!

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение paradox » 2009-06-03 17:49:14

каждый фаер по своему хорош

я вот мечтаю изучить pf изнутри
но руки не доходят

между прочим
что ipf что ipfw что pf работают на одних и техже хуках в ядре
так что...

Аватара пользователя
iZEN
ст. лейтенант
Сообщения: 1095
Зарегистрирован: 2007-09-15 16:45:26
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение iZEN » 2009-06-03 19:54:33

Shuba писал(а):Вот тебе конфиг NAT-а в одну строчку:

Код: Выделить всё

nat on $ext_inf from $netin to any -> $ext_inf
А для PF нужно прописывать "route_enable="yes"" в /etc/rc.conf?
GNU/Linux — это не Unix и даже никогда им не был, и, что самое смешное, никогда им не станет — GNU's Not Unix

Sadok123
сержант
Сообщения: 179
Зарегистрирован: 2008-09-04 10:59:32

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение Sadok123 » 2009-06-03 20:19:19

сначала пользовал ipf/ipnat вместе с ipfw (этот шейпером выступал). ушел на pf. доволен.

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение paradox » 2009-06-03 20:24:28

MASiK
-1
echo "route_enable="yes"" >> /etc/rc.conf
за вот это

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: Краткая сравнительная характеристика IPFW,PF,IPF

Непрочитанное сообщение MASiK » 2009-06-03 20:44:19

paradox писал(а):MASiK
-1
echo "route_enable="yes"" >> /etc/rc.conf
за вот это
Блин признаю косяк

Код: Выделить всё

echo 'route_enable="yes"' >> /etc/rc.conf
Исправил, Вернёшь мечь?... :oops:
Самурай