AsiaBSDcon2010 PF problem
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- terminus
- майор
- Сообщения: 2305
- Зарегистрирован: 2007-10-29 11:27:35
- Откуда: Рига
Re: AsiaBSDcon2010 PF problem
Любителям ПФа во FreeBSD на заметку:
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
А можно вкратце?
- terminus
- майор
- Сообщения: 2305
- Зарегистрирован: 2007-10-29 11:27:35
- Откуда: Рига
Re: AsiaBSDcon2010 PF problem
Чего вкраце? Там написано, что опенбсдшников не волнует проблема портабильности ПФа, и что оптимизировать его скорость они будут путем более тесной интеграции с другими подсистемами OpenBSD. Сейчас во фришке ПФ и так древний, а после ознакомления с этимим планами появляется предчувствие, что новый ПФ появится еще очень не скоро.
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.
-
- проходил мимо
Re: AsiaBSDcon2010 PF problem
напишите в рассылку бсд что бы убили вообще PF из системы
лучше никакого чем какойто и кривой
и за одно пусть sendmail и bind вычистят
а еще лучще, пусть вообще почистят файло помойку свою
лучше никакого чем какойто и кривой
и за одно пусть sendmail и bind вычистят
а еще лучще, пусть вообще почистят файло помойку свою
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Я б поспорил на эту тему.. ipfw не лучше,имхо.
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Мне не нравится.. Ну,на вкус и цвет...
А чем лучше-то?
А чем лучше-то?
- terminus
- майор
- Сообщения: 2305
- Зарегистрирован: 2007-10-29 11:27:35
- Откуда: Рига
Re: AsiaBSDcon2010 PF problem
Работает быстрее и родной (постоянно развивается).Al писал(а):А чем лучше-то?
Модель: AST-PM-105/0044; Тип: Универсальный, ремонтный; Название: Терминус; Род повреждения: Распад функций; Выводы: Сдать на слом.
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Ну,что можно сделать на нем,чего нельзя сделать на пф? Это я к развитию.
И насчет работает быстрее много споров было.
И насчет работает быстрее много споров было.
- Dog
- лейтенант
- Сообщения: 723
- Зарегистрирован: 2006-09-21 10:34:36
- Откуда: Kharkiv, Ukraine
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Первое что пришло в голову, навскидку, без детального курения man'а: перенаправление на divert socketAl писал(а):Ну,что можно сделать на нем,чего нельзя сделать на пф? Это я к развитию.
Опять же, первое что пришло в голову: pf сливает в хлам на многоядерных машинах.Al писал(а):И насчет работает быстрее много споров было.
Oh my God, they killed init! Bastards!
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Диверт-сокеты... Ахренеть... Даж и не сразу вспомнил, что это такое..
Если не секрет, хотя б 3 примера, для чего это надо простому админу?
Ну,и подтвердить слова насчет быстродействия хотелось бы. Тем более сливает вхлам. И какой слив в процентах по ппсу?
Не, ну а вдруг штука действительно хорошая...
Если не секрет, хотя б 3 примера, для чего это надо простому админу?
Ну,и подтвердить слова насчет быстродействия хотелось бы. Тем более сливает вхлам. И какой слив в процентах по ппсу?
Не, ну а вдруг штука действительно хорошая...
- Alex Keda
- стреляли...
- Сообщения: 35427
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
а зачем простому админу ппс и быстродействие?
чё-то у вас слова с делом расходятсья
чё-то у вас слова с делом расходятсья

Убей их всех! Бог потом рассортирует...
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: AsiaBSDcon2010 PF problem
времена меняются, сейчас 100мбит НАТить вполне задача для обычного админчика
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
- Dog
- лейтенант
- Сообщения: 723
- Зарегистрирован: 2006-09-21 10:34:36
- Откуда: Kharkiv, Ukraine
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Передать трафик внешнему демону. Примеры додумывайте самостоятельно: контроль, учет, нестандартная обработка, в том числе через bpf - чем не задачи для админа?Al писал(а):Диверт-сокеты... Ахренеть... Даж и не сразу вспомнил, что это такое..
Если не секрет, хотя б 3 примера, для чего это надо простому админу?
В данный момент под рукой нет железа, на котором можно было бы поставить подобные опыты, так что за результатами в гугл.Al писал(а):Ну,и подтвердить слова насчет быстродействия хотелось бы. Тем более сливает вхлам. И какой слив в процентах по ппсу?
Не, ну а вдруг штука действительно хорошая...
На самом деле pf'ом я пользуюсь еще со времен его портирования в 4-ку (тогда еще не в базовую систему, а в дерево портов), периодически (правда очень редко) приходится настраивать его на родном опенке, правда я опенок последний раз щупал года 1.5-2 назад. На домашнем роутере тоже стоит pf - но там старенький pentium2, ни о какой многопроцессорности речи не идет.
Логика правил и организация у pf мне нравится больше чем у ipfw, но глядя правде в глаза - на FreeBSD он по сравнению с ipfw смотрится коряво. При обновлении от версии к версии господа разработчики любят ломать совместимость ABI, что затрудняет портирование - и как было сказано в одном из верхних постов, класть они хотели на удобство портирования за пределы родной ОС; наследием того, что в OpenBSD не шибко хорошо обстоят дела с SMP, является то что распараллеливать процессы он тупо не умеет, данные обрабатываются в один поток, а при достаточно широких каналах и на многоголовых/многоядерных системах это очень сильно сказывается на производительности; pf не умеет фильтровать layer2; еще некоторое время назад была проблема с NAT'ом GRE - не знаю, починили ли это в опенке, но на фре она все еще актуальна; можно перечислять дальше, но для этого нужно лезть в гугл, а мне сейчас откровенно впадлу. И, как уже было сказано, ipfw - родной для FreeBSD, развивается он очень интенсивно, большинство ругани в его адрес откровенно неактуально.
Oh my God, they killed init! Bastards!
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: AsiaBSDcon2010 PF problem
ну скажем 5.x - 6.x ipfw практически не развивался, в 7.x впнули nat через libalias ну и вот сейчас пилят так что треск по исходникам соит
Последний раз редактировалось hizel 2010-03-29 23:07:41, всего редактировалось 1 раз.
Причина: libalias
Причина: libalias
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
- Dog
- лейтенант
- Сообщения: 723
- Зарегистрирован: 2006-09-21 10:34:36
- Откуда: Kharkiv, Ukraine
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Насчет 5-ки - не скажу, хотя в той ветке страх и жуть что творилось, переход от 4-ки к 6-ке через кровь и порванное мясо. А вот в 6-ке - не согласен. В SMP серьезно продвинулись именно тогда, с тегированием трафика и таблицами, libalias и сделанный на нем ng_nat именно тогда появился - довольно прилично с ним схему работали, кстати говоря, просто netgraph не идеален в плане документированности.
Oh my God, they killed init! Bastards!
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Первый раз слышу про проблемы с натом гре. Работало пару сотен тунелей - ноу проблем.
Ну, фильтрация по макам - это да.... Только не лучше ли маки привязывать в арпе?
Ну, фильтрация по макам - это да.... Только не лучше ли маки привязывать в арпе?
- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: AsiaBSDcon2010 PF problem
Да не нужна она была, она в опёнке в режиме бриджа работает.Al писал(а):Ну, фильтрация по макам - это да....
Ну да наши привыкли, вот и сделал наш студент в 2008м в рамках проекта Google Summer of Code и это. А вы тут рассуждаете

http://wiki.freebsd.org/GlebKurtsov/Imp ... _filtering
Признаю что у PF есть недостаток перед ipfw в неSMP шности, хорошо что мне это пока фиолетово. В остальном одни преимущества имхо


Остатся должен только один ...
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: AsiaBSDcon2010 PF problem
ipfilter не зря портировали во фрю ;]
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.
-
- проходил мимо
Re: AsiaBSDcon2010 PF problem
с таким преимуществом, лучше перейти на опенку с нормальным PFНе зря его портировали во фрю
чем юзать кривою имплементацию в бсд
его никто не портировалipfilter не зря портировали во фрю ;]
он написан для всех *BSD
- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: AsiaBSDcon2010 PF problem
Можно примеры супер кривости в студию ? Нормально работает в обычных ситуациях.Гость писал(а):с таким преимуществом, лучше перейти на опенку с нормальным PFНе зря его портировали во фрю
чем юзать кривою имплементацию в бсд
Остатся должен только один ...
-
- проходил мимо
Re: AsiaBSDcon2010 PF problem
PF написан для openbsd
в freebsd он вставлен костылями
в freebsd он вставлен костылями
-
- ст. прапорщик
- Сообщения: 501
- Зарегистрирован: 2007-10-18 13:42:48
- Откуда: Тверь
- Контактная информация:
Re: AsiaBSDcon2010 PF problem
Можно примеры костылей?
Дофига чего,работающего во фре, было изначально написано не под нее.
Дофига чего,работающего во фре, было изначально написано не под нее.
- hizel
- дядя поня
- Сообщения: 9032
- Зарегистрирован: 2007-06-29 10:05:02
- Откуда: Выборг
Re: AsiaBSDcon2010 PF problem
ага, просто кинуть исходники ipfilter в /usr/src/sys и он волшебным образом соберется, лечите меня дальше, ок
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.