Системное администрирование → Повышение производительности netfilter, использование ipset
iptables — интерфейс к файрволу Linux (netfilter). При большом количестве правил iptables нагрузка может быть достаточно высокой и создавать проблемы. В этой заметке я постараюсь описать, что влияет на производительность iptables и как ее повысить.
Linux для всех → Один фаервол для IPv4 и IPv6 (iptables и ip6tables)
После настройки IPv6 появляется задача настройки фаервола для нового протокола. Ниже я предлагаю свой скрипт, который позволяет настроить фаервол сразу для IPv4 и IPv6. Хотя общих правил для обоих фаерволов получилось не так уж и много, мне всё-таки удобнее править один общий файл, чем два разных.
Персональные блоги → NETFILTER, управление с помощью утилит iptables-save и iptables-restore.
Для управления правилами фильтрации пакетов netfilter в Linux в большинстве случаев используется утилита iptables. Она позволяет просматривать и изменять каждое правило по отдельности. Однако, для управления таблицами фильтрации можно применять утилиты iptables-save и iptables-restore, что в некоторых случаях является предпочтительнее.
Linux для всех → Организация съема трафика с Linux сервера для последующего анализа
Задача: Организовать съем трафика с сервера и передачу его по сети на другой сервер для последующего анализа. В простейшем случае — реализации средствами ОС Linux функции SPAN коммутаторов Cisco. Подобная задача возникает, если мы хотим провести анализ содержимого не на существующем сервере, а на выделенном сервере для анализа. В простейшем случае реализуем схему, изображенную на рисунке.

В этой схеме, мы проверяем весь проходящий через шлюз трафик пользователя. Для анализа можно использовать систему обнаружения вторжений, например Snorm.

В этой схеме, мы проверяем весь проходящий через шлюз трафик пользователя. Для анализа можно использовать систему обнаружения вторжений, например Snorm.
Персональные блоги → Финальный выпуск Iptables 1.4.0
Группа «netfilter» представила: iptables version 1.4.0
Данная версия содержит множество исправлений и улучшенную поддержку IPv6.
Via: http://marc.info/?l=netfilter&m=11983316…
Данная версия содержит множество исправлений и улучшенную поддержку IPv6.
Via: http://marc.info/?l=netfilter&m=11983316…