Size: a a a

2020 October 18

AA

Andrey A in DevOps
у меня просто сложилось впечатление, что firewalld рассчитан на обычный домашний комп/рабочую станцию, но не для серверов
источник

ЕО

Евгений Омельченко... in DevOps
Alexander
@unix196 понимаешь, у тебя вопрос не "я хочу сделать X и при этом у меня условия A, B, C: стоит ли мне юзать firewalld или голый iptables?".
Ты спрашиваешь "что там сейчас модно?", что в инженерном плане очень дебильный вопрос.
источник

A

Alexander in DevOps
Andrey A
ну например в голову приходит примерный кейс: начинаю юзать дефолтный firewalld, наштамповал там правил в его синтаксисе, потом еще чего-нибудь нагородил. Потом приходит некоторое время и потребовался какой-нибудь продвинутый функционал (mangle или хз чего). Полностью ли firewalld закрывает все возможные потребности? Или потом окажется, что он рассчитан на простые случаи, а что-то более сложное надо делать в чистом iptables
А тебе на серверах нужен mangle?
источник

AA

Andrey A in DevOps
Alexander
У тебя цель решать свои задачи или тебе нужно чувство, что ты с толпой?
у меня цель - услышать опыт других людей, который работают с centos/rh
источник

AA

Andrey A in DevOps
к примеру - юазли firewalld на серверах - все норм, можно делать сложное или firewalld - говно по той-то или той-то причине, его в жизни никто не юзает, только кроме домохозяек на домашнем компе
источник

A

Alexander in DevOps
Andrey A
у меня цель - услышать опыт других людей, который работают с centos/rh
У всех разные потребности: кому-то нужно просто отфильтровать ipv4 и ipv6 трафик с минимальным геморроем, и его тошнит от синтаксиса iptables, и он берет firewalld и радуется. А кому-то нужен PC-роутер с навороченной системой правил в таблицах filter, mangle, nat и raw и кастомом на кастоме, при этом он не переваривает обертки, и ему нужно залезать по локти на уровень пониже, и он юзает голый iptables.
источник

A

Alexander in DevOps
В целом, раньше firewalld годился только для линейной фильтрации локального трафика: вот список разрешенный сервисов, остальное запрещено (ну или наоборот). В последних версиях, вроде, стало возможно более-менее удобно фильтровать и проходящий трафик тоже. Если возможностей не хватает, то можно заюзать direct-правила, но это больше почти в 100% случаев и для массового использования не годится.
источник

A

Alexander in DevOps
В конечном счете все зависит от твоих потребностей и твоих же предпочтений.
источник

AA

Andrey A in DevOps
ага, это уже ближе к делу, спасибо
источник

TH

Thorvald Hrafn in DevOps
Andrey A
не-не, так не интересно. Вот в дебианах принято iptables, в центосе по-умолчанию идет firewalld, но может его просто все по факту отключают
в дебианах достаточно давно принято ufw если что.
источник

DS

Dmitry Sergeev in DevOps
Andrey A
не-не, так не интересно. Вот в дебианах принято iptables, в центосе по-умолчанию идет firewalld, но может его просто все по факту отключают
firewalld же рулит iptables'ом. Логичнее сравнивать его с uwf
источник

DS

Dmitry Sergeev in DevOps
Andrey A
не-не, так не интересно. Вот в дебианах принято iptables, в центосе по-умолчанию идет firewalld, но может его просто все по факту отключают
да как удобней так и делай. Я например fiewalld/uwf отключаю, мне так удобней и понтяней как дебажить при проблемах. Там кстати разве в centos уже не nft по дефолту?
источник

DS

Dmitry Sergeev in DevOps
А модно щас ebpf =)
источник

A

Alexander in DevOps
Thorvald Hrafn
в дебианах достаточно давно принято ufw если что.
А его разве не решили закопать с переходом на nft?
источник

TH

Thorvald Hrafn in DevOps
Alexander
А его разве не решили закопать с переходом на nft?
та вроде до сих пор по дефолту.
источник
2020 October 19

AS

Aleksey Shirokikh in DevOps
наконецто у нас есть CEO. я за бан.
источник

SP

Sergei Puzyrev in DevOps
Aleksey Shirokikh
наконецто у нас есть CEO. я за бан.
ну тут и настоящие есть
источник

AS

Aleksey Shirokikh in DevOps
это да. но в ник... такое себе
источник

SP

Sergei Puzyrev in DevOps
Aleksey Shirokikh
это да. но в ник... такое себе
щас бы за ник банить
источник

AS

Aleksey Shirokikh in DevOps
пфф. а за что еще ?
источник