|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Serge 2:5020/400 26 Dec 2003 07:41:58 To : Vladimir V. Ivanov Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- .ua> <poaob1-hq2.ln1@abb.wessen.ru> .ua> <20031224141000.369afa20.vivanov@tmsoft-ltd.kiev.ua> .ua> <dmdob1-0d3.ln1@abb.wessen.ru> <bsdhap$vaq$1@news.siberia.net> .ua> <20031225102747.4bd4a2c3.vivanov@tmsoft-ltd.kiev.ua> .ua> <bsea06$9a8$1@news.siberia.net> .ua> <20031225124137.7dbcc614.vivanov@tmsoft-ltd.kiev.ua> From: Serge <genie@nsk.ru> Vladimir V. Ivanov wrote: >>>Предусмотрительный /me запускает такие скрипты с соотвествующим >>>nice level.... Hу а остальное - это гроза не только firewall но и >>>всей системы. >>Ага, и имеем в итоге реальные шансы получить банальную взаимную >>блокировку процессов по доступу к общему ресурсу. > Пример, иллюстрирующий сказанное касательно обсуждаемого вопроса, > можно? Можно, наверное.. Или нельзя.. Просто это на уровне "чую, что так, а обосновать [пока] не могу". .....Hечто такое вот свербящее..... Если только через пару-тройку неделек вдумчивого прочтения необходимой литературы + нного числа опытов с разными приоритетами на ядрах 2.4 и 2.6 (которое еще надо толком поставить, что еще не совсем получается) >>Т.е., выясняется-таки, что есть условия, при которых iptables не >>может гарантированно справляться со своими обязанностями? >>(не как сам процесс пакетного фильтра, а как программный комплекс) > Бррр.. Говорить о каких-либо гарантиях можно только при определёных > допущениях (условиях): > Для iptables (1.2.9) эти условия были уже названы (и они вытекают > из того, что тот может гарантировать атомарность обновления > таблицы, но не более). Мммм.. сказал же вроде "(не как сам процесс пакетного фильтра, а как программный комплекс)"... Кончились (временно) ресурсы, не может вызываться iptables-restore (для работы шлюза как такового - это ведь тоже часть iptables) в течении минут 3-5. или 10 секунд. Hо и этого-то ведь хватит чтоб.. ээ.. "начать искать веревку".. :) То есть допущения тут начинаются большие: нет процессов, могущих вытеснить части фильтра на продолжительное время, нет задач, требующих большой объем ресурсов, исключены аппаратные коллизии,... >>Если вопрос сформулировать проще, то будет так: "Какой пакетный >>фильтр на каком семействе ядра ставить, > ... и каких правил придерживаться при > его настройке/сопровождения... Hуу.. - при желании - можно и так :) >>чтоб гарантированно забыть >>о его существовании на продолжительное время?" -- wbr, Serge --- ifmail v.2.15dev5.1 * Origin: Magistral Telecom JV. (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/11846599441f1.html, оценка из 5, голосов 10
|