Portál AbcLinuxu, 6. května 2025 17:30

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
20.1.2014 06:59 petr_p | skóre: 59 | blog: pb
Rozbalit Rozbalit vše Načítač
Odpovědět | Sbalit | Link | Blokovat | Admin
Loader se tradičně překládá jako zavaděč.
Luboš Doležel (Doli) avatar 20.1.2014 15:15 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Načítač
Pravda, nějak jsem si nemohl vzpomenout na to správné slovo.
20.1.2014 10:31 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Odpovědět | Sbalit | Link | Blokovat | Admin
No end host should have rp_filter on. It unnecessarily makes our routing lookups much more expensive for zero gain on an end host. But people convinced the distributions that turning it on everywhere by default was a good idea and it stuck.

…a i na routerech to nezřídka nadělá víc škody než užitku.

20.1.2014 13:48 Sten
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Na multi-homed a default-free routerech to je nepoužitelné, ale na ostatních je reverse-path filter docela užitečný.

Ale mám dojem, že hlavní důvod je, že reverse-path filter by měl řešit firewall a ne síťový subsystém. Firewall totiž kromě jiného funguje na pakety s IPSec nebo IPv6 a umí logovat.
Jendа avatar 20.1.2014 21:53 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
ale na ostatních je reverse-path filter docela užitečný
Nějak mě nenapadá moc případů, kde by se to hodilo (a nešly by snadněji řešit obyčejným firewallem, jako např. filtrace paketů zvenku do sítě za maškarádou). Nápady?
21.1.2014 12:12 Sten
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Nějak mě nenapadá moc případů, kde by se to hodilo (a nešly by snadněji řešit obyčejným firewallem, jako např. filtrace paketů zvenku do sítě za maškarádou). Nápady?

Třeba že to rozdělení sítí je uvedeno jenom jednou? I firewall umí používat reverse-path filter.
21.1.2014 11:44 Ondrej 'SanTiago' Zajicek
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Na multi-homed a default-free routerech to je nepoužitelné, ale na ostatních je reverse-path filter docela užitečný.

Reverse-path filtering muze zlobit i u vnitrniho routeru v podnikove siti ci siti ISP, pokud tam jsou redundandni cesty (ostatni routery mohou zvolit cestu k tobe jinou, nez ty volis cestu k nim).

Obecne je tu ale problem - zatimco routovaci tabulka urcuje kam maji jit pakety (a bez ECMP typicky jen jeden z moznych smeru), u reverse path filtering by takova tabulka mela specifikovat odkud *mohou* ci *smeji* prijit ty pakety.
Ale mám dojem, že hlavní důvod je, že reverse-path filter by měl řešit firewall a ne síťový subsystém.

Ono je otazka, co z toho je efektivnejsi, pokud bys takovych pravidel mel treba pul milionu. Routovaci tabulka s takovou zatezi pocita.
21.1.2014 12:11 Sten
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Ono je otazka, co z toho je efektivnejsi, pokud bys takovych pravidel mel treba pul milionu. Routovaci tabulka s takovou zatezi pocita.
No vzhledem k tomu, že iptables používají routovací tabulku (pro -t rpfilter), tak je to celkem jedno.
20.1.2014 14:34 asdacsac
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Odpovědět | Sbalit | Link | Blokovat | Admin

"Pokud nemáte ke svému firmwaru kompletní zdrojové kódy, pak nemáte systém, kterému můžete věřit."

Ked ste si HW nevyrobili sami, tak nemate system, ktoremu mozete verit (http://people.umass.edu/gbecker/BeckerChes13.pdf)

Bystroushaak avatar 20.1.2014 17:31 Bystroushaak | skóre: 36 | blog: Bystroushaakův blog | Praha
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Ked ste si HW nevyrobili sami, tak nemate system, ktoremu mozete verit
Pokud jste si sami nevyrobili HW, kterým vyrábíte váš HW, tak nemáte systém, kterému můžete věřit. Goto 1.
20.1.2014 17:37 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
A i pak je stejně ještě potřeba zkusit roztočit setrvačník (*) a pro jistotu dávat pozor i na deja vu (*). :-)
21.1.2014 15:12 Mti. | skóre: 31 | blog: Mti
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Jak moc se da verit pazourkovemu kamenomlatu? :-) At vim, jak daleko musim zajit, nez se do toho pustim. :-)
Vidim harddisk mrzuty, jehoz hlava plotny se dotyka...
21.1.2014 16:14 student
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse

"Backdoornuty pazourek :D"

20.1.2014 16:04 frr | skóre: 34
Rozbalit Rozbalit vše Re: Jaderné noviny – 2. 1. 2014: Nový hypervizor Jailhouse
Odpovědět | Sbalit | Link | Blokovat | Admin
Ten citát od Iana Jacksona se týká volby defaultního "init" démona pro Debian Jessie (systemd vs. upstart), tzn. "naše nelinuxové porty" mluvi o Debianu s kernelem jiným než linuxovým (Hurd, BSD). A výraz "honest system" bych přeložil spíš jako systém čestný nebo poctivý. Já vím, je tu pár lidí, kterým tohle pozadí dojde (na rozdíl ode mne), aniž by četli celý ten mail...
[:wq]

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.