|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Serge 2:5020/400 25 Dec 2003 13:18:35 To : Vladimir V. Ivanov Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- .ua> <poaob1-hq2.ln1@abb.wessen.ru> .ua> <20031224141000.369afa20.vivanov@tmsoft-ltd.kiev.ua> .ua> <dmdob1-0d3.ln1@abb.wessen.ru> <bsdhap$vaq$1@news.siberia.net> .ua> <20031225102747.4bd4a2c3.vivanov@tmsoft-ltd.kiev.ua> From: Serge <genie@nsk.ru> Vladimir V. Ivanov wrote: >>Кроме того, сами эти опреции вызовов в *sh неатомарны, посему при >>очень неблагоприятных обстоятельствах, таких, как высокая загрузка >>CPU, малый объём свободной памяти, ограниченное число файловых >>дескрипторов,... - и вызов в этой ветке iptables-restore произойдёт с >>ошибкой. > Предусмотрительный /me запускает такие скрипты с соотвествующим > nice level.... Hу а остальное - это гроза не только firewall но и всей > системы. Ага, и имеем в итоге реальные шансы получить банальную взаимную блокировку процессов по доступу к общему ресурсу. > 2All, как вы считаете, полезным ли был бы патчик для ядра, > который бы позволил выделять несколько процессов userspace как > критические (привилегированные) и гарантировать им > резерв определённого количества системных ресурсов (дескрипторы, > память) ? Hу наподобии того, как файловая система для root'а > гарантирует резерв ? Патч + тулзы управления/конфигурирования не только резервирования определенного количества ресурсов, но и ограничения доступа до них как по программам, так и по пользователям-владельцам. > Получается что-то вроде инверсии существующих механизмамов > ограничивать ресурсы в системе. > Разумеется, от атомарной операции замены всех таблиц я бы не > отказался.... Т.е., выясняется-таки, что есть условия, при которых iptables не может гарантированно справляться со своими обязанностями? (не как сам процесс пакетного фильтра, а как программный комплекс) PS: собственно, ответ на мой вопрос, "Об устойчивости", как раз и является исследованием наиболее распространенных реализаций пакетных фильтров разных версий на разных платформах в разных условиях и конфигурациях. Если вопрос сформулировать проще, то будет так: "Какой пакетный фильтр на каком семействе ядра ставить, чтоб гарантированно забыть о его существовании на продолжительное время?" -- wbr, Serge --- ifmail v.2.15dev5.1 * Origin: Magistral Telecom JV. (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/118466f6dbc05.html, оценка из 5, голосов 10
|