Size: a a a

2020 April 07

СГ

Сергей Голод in ru_proxmox
tux
Бывает по 100 строк ?
Такой конфиг снижает пропускную способность, не?
с чего бы ему снижать. там же много условий, которые не всегда проверяются
источник

n8

next 89 in ru_proxmox
даже когда установлен сраный ufw он умудряется из одного правила слепить сто
источник

n8

next 89 in ru_proxmox
поэтому я первым делом его удаляю
источник

t

tux in ru_proxmox
next 89
поэтому я первым делом его удаляю
+
источник

СГ

Сергей Голод in ru_proxmox
root@as1-owrt:~# iptables-save|wc      
     316      3208     24260
это на виртуальном роутере.
источник

t

tux in ru_proxmox
Сергей Голод
root@as1-owrt:~# iptables-save|wc      
     316      3208     24260
это на виртуальном роутере.
Воу, сильно
источник

t

tux in ru_proxmox
И все 300 грамотные ?
Или образно, каждый порт прописывается своим правилом  --dport 80 ; --dport 443 (вместо multiport)
источник

FK

Fedor Krashnikov in ru_proxmox
докеры так же любят делать
источник

t

tux in ru_proxmox
Fedor Krashnikov
докеры так же любят делать
Плодить правила ?
источник

FK

Fedor Krashnikov in ru_proxmox
ага
источник

СГ

Сергей Голод in ru_proxmox
tux
И все 300 грамотные ?
Или образно, каждый порт прописывается своим правилом  --dport 80 ; --dport 443 (вместо multiport)
вот есть например описание правила:
config zone
 option name 'lan'
 option input 'ACCEPT'
 option output 'ACCEPT'
 option forward 'ACCEPT'
 option network 'lan'

config forwarding
 option src 'lan'
 option dest 'vpn'

config forwarding
 option src 'lan'
 option dest 'wan'

Он сам создал следующие правила:
root@as1-owrt:~# iptables-save|grep lan_forward
:zone_lan_forward - [0:0]
-A FORWARD -i eth1 -m comment --comment "!fw3" -j zone_lan_forward
-A zone_lan_forward -m comment --comment "!fw3: Custom lan forwarding rule chain" -j forwarding_lan_rule
-A zone_lan_forward -m comment --comment "!fw3: Zone lan to vpn forwarding policy" -j zone_vpn_dest_ACCEPT
-A zone_lan_forward -m comment --comment "!fw3: Zone lan to wan forwarding policy" -j zone_wan_dest_ACCEPT
-A zone_lan_forward -m conntrack --ctstate DNAT -m comment --comment "!fw3: Accept port forwards" -j ACCEPT
-A zone_lan_forward -m comment --comment "!fw3" -j zone_lan_dest_ACCEPT
источник

СГ

Сергей Голод in ru_proxmox
Описывать правила вот так как ниже намного проще чем ручками каждый iptables прописывать:

config forwarding
 option src 'lan'
 option dest 'vpn'

config forwarding
 option src 'lan'
 option dest 'wan'
источник

FK

Fedor Krashnikov in ru_proxmox
оперврт же
источник

FK

Fedor Krashnikov in ru_proxmox
они так любят, да
источник

СГ

Сергей Голод in ru_proxmox
Fedor Krashnikov
оперврт же
ну да, я и говорю что так удобнее описать правила файрвола чем читать/помнить каждую строку из iptables
источник

n8

next 89 in ru_proxmox
это как погромисты - перед программой из одной строки нагородят сотню переменных, и 1 строка превращается в сотню строк, потомучто - канонiчно, так надо!
источник

n8

next 89 in ru_proxmox
а ты сиди потом разбирайся, вспоминай на каждой строке какой ип у $lan и $wan
источник

СГ

Сергей Голод in ru_proxmox
next 89
а ты сиди потом разбирайся, вспоминай на каждой строке какой ип у $lan и $wan
не надо вспоминать. lan и wan описываются тоже достаточно просто
config interface 'lan'
 option ifname 'eth1'
 option proto 'static'
 option ipaddr '192.168.31.1'
 option netmask '255.255.255.0'

при этом я могу в зону vpn добавить несколько интерфейсов и правила будут созданы автоматически для каждого
источник

n8

next 89 in ru_proxmox
если я домашний пользователь, и мне надо тупо одной строкой настроить нат?
источник

n8

next 89 in ru_proxmox
зачем мне это всё?
источник