|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Vladimir V. Ivanov 2:5020/400 24 Dec 2003 16:25:27 To : Serge Subject : Re: так ли необходим сетевой экран? точнее где он необходим и какой? -------------------------------------------------------------------------------- .ua> <bsbvee$c0t$1@news.siberia.net> From: "Vladimir V. Ivanov" <vivanov@tmsoft-ltd.kiev.ua> On Wed, 24 Dec 2003 12:06:05 +0000 (UTC) Serge <genie@nsk.ru> wrote: > Для редких случаев, в которых правила в _разных_таблицах_ > логически взаимосвязаны (то есть вышеописанное поведение не есть > желательным) можно делать скриптом с примерно следующей идеей: >Да, такие случаи бывают. Когда одновременно с разрешением на >доступ к определенному интерфейсу необходимо включить еще и >маскарад. Да, сталкивался с похожим именно при маскарадинге. Ещё может быть необходимость в *mangle ставить/убирать маркировку а в других таблицах на этом базироваться. >Hо. Логически в iptables-restore _всё_равно_ вызываются >несколько последовательных изменений таблицы. А тут мы не без оснований делаем ставку на то что вывод сгенерированный iptables-save всегда выполнится iptables-restore без флага --noflush [ если, конечно, не изменялась конфигурация ядра ]. То есть, если увидели "Critical error, should never happen!" - можно брать верёвку, и..... ....то есть, я хотел сказать, писать багрепорт для Rusty :) > Тогда, учитывая логику работы фильтра, генерировать лучше сразу > правила для добавления и для удаления одновременно. > Если добавление не получилось по каким-то причинам, вызывать > удаление без контроля ошибок. > (хотя сам понимаю, что это как раз будет ой как неправильно..?) К сожалению, это пока не актуально, ибо iptables-restore понимает только -A и -I :-( -- Regards, Vladimir Ivanov --- ifmail v.2.15dev5.1 * Origin: Digital Generation (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/14587d6e81896.html, оценка из 5, голосов 10
|