Перейти к содержимому
Калькуляторы

ipfw table's

Добрый день коллеги. Решил перестроить ipfw. Подскажите. Используем Freebsd MPD5 PF_NAT. через CoA меняем параметры сессии.

Планирую сделать таблицы.

По умолчанию firewall закрыт.

Используем tables's для разрешения интернета.

Т.е.

${fwcmd} add allow ip from 'table(4)' to 'table(4)'
${fwcmd} add allow all from any to 'table(4)' out via ng*
${fwcmd} add allow all from 'table(4)' to any  in via ng*

---table(4)---
172.16.200.200/32 0 # Если будет 1500 IP-адресов  в таблице с маской /32 , вырастит нагрузка на CPU?

ИЛи лучше по умолчанию разрешить инет сделав таблицу 172.16.0.0/16,

а блокировать уже на примере с table(4) (1500 адресов блочить)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Добрый день коллеги. Решил перестроить ipfw. Подскажите. Используем Freebsd MPD5 PF_NAT. через CoA меняем параметры сессии.

Планирую сделать таблицы.

По умолчанию firewall закрыт.

Используем tables's для разрешения интернета.

Т.е.

${fwcmd} add allow ip from 'table(4)' to 'table(4)'
${fwcmd} add allow all from any to 'table(4)' out via ng*
${fwcmd} add allow all from 'table(4)' to any  in via ng*

---table(4)---
172.16.200.200/32 0 # Если будет 1500 IP-адресов  в таблице с маской /32 , вырастит нагрузка на CPU?

ИЛи лучше по умолчанию разрешить инет сделав таблицу 172.16.0.0/16,

а блокировать уже на примере с table(4) (1500 адресов блочить)

 

ИМХО все запретить, потом разрешать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 

ИМХО все запретить, потом разрешать.

а нечего что будет 1500 адресов с маской /32 в таблице?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ещё как вариант, фильтровать не входящие пакеты на ng интерфейсе, а исходящие на внешнем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ещё как вариант, фильтровать не входящие пакеты на ng интерфейсе, а исходящие на внешнем.

Лишние затраты CPU.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 

ИМХО все запретить, потом разрешать.

а нечего что будет 1500 адресов с маской /32 в таблице?

По идее не должно быть. Таблицы имхо как раз для этого и созданы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.