abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    13.9. 17:33 | Pozvánky

    Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 211. sraz, který proběhne v pátek 19. září od 18:00 ve Studentském klubu U Kachničky na Fakultě informačních technologií Vysokého učení technického na adrese Božetěchova 2/1. Na srazu proběhne přednáška Jiřího Eischmanna o nové verzi prostředí GNOME 49. Nemáte-li možnost se zúčastnit osobně, přednáškový blok bude opět streamován živě na server VHSky.cz a následně i zpřístupněn záznam.

    Ladislav Hagara | Komentářů: 0
    13.9. 01:33 | IT novinky

    Microsoft se vyhnul pokutě od Evropské komise za zneužívání svého dominantního postavení na trhu v souvislosti s aplikací Teams. S komisí se dohodl na závazcích, které slíbil splnit. Unijní exekutivě se nelíbilo, že firma svazuje svůj nástroj pro chatování a videohovory Teams se sadou kancelářských programů Office. Microsoft nyní slíbil jasné oddělení aplikace od kancelářských nástrojů, jako jsou Word, Excel a Outlook. Na Microsoft si

    … více »
    Ladislav Hagara | Komentářů: 10
    12.9. 14:00 | Nová verze

    Samba (Wikipedie), svobodná implementace SMB a Active Directory, byla vydána ve verzi 4.23.0. Počínaje verzí Samba 4.23 jsou unixová rozšíření SMB3 ve výchozím nastavení povolena. Přidána byla podpora SMB3 přes QUIC. Nová utilita smb_prometheus_endpoint exportuje metriky ve formátu Prometheus.

    Ladislav Hagara | Komentářů: 0
    12.9. 12:00 | Zajímavý článek

    Správcovský tým repozitáře F-Droid pro Android sdílí doporučení, jak řešit žádosti o odstranění nelegálního obsahu. Základem je mít nastavené formální procesy, vyhrazenou e-mailovou adresu a být transparentní. Zdůrazňují také důležitost volby jurisdikce (F-Droid je v Nizozemsku).

    🇵🇸 | Komentářů: 20
    12.9. 05:33 | Bezpečnostní upozornění

    Byly publikovány informace o další zranitelnosti v procesorech. Nejnovější zranitelnost byla pojmenována VMScape (CVE-2025-40300, GitHub) a v upstream Linuxech je již opravena. Jedná se o variantu Spectre. KVM host může číst data z uživatelského prostoru hypervizoru, např. QEMU.

    Ladislav Hagara | Komentářů: 0
    11.9. 22:00 | Komunita

    V červenci loňského roku organizace Apache Software Foundation (ASF) oznámila, že se částečně přestane dopouštět kulturní apropriace a změní své logo. Dnes bylo nové logo představeno. "Indiánské pírko" bylo nahrazeno dubovým listem a text Apache Software Foundation zkratkou ASF. Slovo Apache se bude "zatím" dál používat. Oficiální název organizace zůstává Apache Software Foundation, stejně jako názvy projektů, například Apache HTTP Server.

    Ladislav Hagara | Komentářů: 16
    11.9. 17:33 | Nová verze

    Byla vydána (𝕏) srpnová aktualizace aneb nová verze 1.104 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Ve verzi 1.104 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 1
    11.9. 15:33 | IT novinky

    Spotify spustilo přehrávání v bezztrátové kvalitě. V předplatném Spotify Premium.

    Ladislav Hagara | Komentářů: 0
    11.9. 15:00 | IT novinky

    Spoluzakladatel a předseda správní rady americké softwarové společnosti Oracle Larry Ellison vystřídal spoluzakladatele automobilky Tesla a dalších firem Elona Muska na postu nejbohatšího člověka světa. Hodnota Ellisonova majetku díky dnešnímu prudkému posílení ceny akcií Oraclu odpoledne vykazovala nárůst o více než 100 miliard dolarů a dosáhla 393 miliard USD (zhruba 8,2 bilionu Kč). Hodnota Muskova majetku činila zhruba 385 miliard dolarů.

    Ladislav Hagara | Komentářů: 11
    10.9. 21:22 | Nová verze

    Bylo vydáno Eclipse IDE 2025-09 aneb Eclipse 4.37. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 0
    Pro otevření více webových stránek ve webovém prohlížečí používám
     (81%)
     (7%)
     (3%)
     (3%)
     (4%)
     (2%)
    Celkem 180 hlasů
     Komentářů: 12, poslední 10.9. 13:00
    Rozcestník

    Dotaz: správa velkého množství iptables pravidel

    13.11.2016 13:31 fish | skóre: 22
    správa velkého množství iptables pravidel
    Přečteno: 385×
    Zdravím,

    jakým způsobem byste spravovali velké množství pravidel v iptables? Nejde o pravidla, na která jde aplikovat ipset, ale o rozvětvenou konfiguraci routeru. Rozhraní je momentálně 60+, pravidel okolo 1000. Výchozí pravidlo DROP a následně se pro každou službu explicitně povoluje komunikace jen pro konkrétní kombinaci if+src+dst+proto+port, plus odpovídající match v opačném směru. Ponechme stranou, proč to tak je.

    iptables volám skriptem a samozřejmě to v takovém množství už poměrně trvá (řádově vteřiny), což vede k narušení provozu. Nechci používat iptables-save / restore, protože ve skriptu můžu pohodlně udržovat komentáře, měnit interface / subnety pomocí proměnných, generovat opakující se bloky podle seznamu IP (to by zrovna přes ipset asi nahradit šlo) a můžu si obecně organizovat jeho obsah tak, abych se v tom na první pohled vyznal.

    Ovšem iptables-restore má nespornou výhodu v tom, že všechny pravidla předá netfilteru jako blok, takže jejich načtení je téměř okamžité.

    Zkoušel jsem pátrat a UFW zřejmě umí z vlastní konfigurace generovat buď podobný sled volání iptables nebo přímo formát pro iptables-restore, takže jeho načtení by mělo být rychlé, při zachování možnosti definovat pravidla v lépe čitelném souboru. Jen nevím, nakolik je UFW ověřený a poradí si s komplikovanějšími pravidly (používání set-mark a podobně).

    Máte s něčím praktickou zkušenost? UFW, firewalld nebo něco dalšího na co jsem zatím nenarazil?

    díky

    Řešení dotazu:


    Odpovědi

    13.11.2016 13:42 NN
    Rozbalit Rozbalit vše Re: správa velkého množství iptables pravidel
    Neslo by vyuzit stare dobre pojmenovane chainy? Nemusel by jsi "prejizdet" cele iptables, ale konkretni bloky..
    13.11.2016 15:23 fish | skóre: 22
    Rozbalit Rozbalit vše Re: správa velkého množství iptables pravidel
    Tak to částečně mám. Nejčastěji upravovanou část mám jako chain v odděleném skriptu, takže ho můžu volat sólo. Ale přišlo mi to jako provizorium, na to abych tak rozkouskoval celý ten hlavní skript. Takže nejdřív zkouším najít elegantnější řešení.

    Popravdě jsem zvažoval něco si na to napsat, co projde strukturu adresářů s dílčími skripty, založí chainy podle jejich názvů atd. Po prvním spuštění už by se daly ty bloky volat podle potřeby. Ale přijde mi zbytečný se do toho pouštět, pokud už by něco obdobnýho existovalo.
    Josef Kufner avatar 13.11.2016 15:43 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: správa velkého množství iptables pravidel
    Napadají mne tři možné přístupy.
    1. Omezit počet pravidel. Asi k tomu máš nějaký důvod, ale asi by stálo za zamyšlení, zda není lepší cesta. Možná by obecnější pravidla mohla významně zredukovat počet pravidel při zachování srovnatelné bezpečnosti.
    2. Můžeš skriptem generovat soubor ve formátu pro iptables-restore. Pak využiješ výhod skriptu i výhod rychlého zpracování všech pravidel najednou.
    3. Můžeš skriptem pomalu vytvořit dočasný nepoužívaný chain. Pak jen upravit pravidlo, které ho volá a starý chain vyhodit. Úprava pravidel bude stále pomalá, ale nebude to vadit provozu.
    Hello world ! Segmentation fault (core dumped)
    13.11.2016 16:10 petzah | skóre: 1
    Rozbalit Rozbalit vše Re: správa velkého množství iptables pravidel
    nftables to rescue (nftables wiki

    nftables scripting
    13.11.2016 17:29 fish | skóre: 22
    Rozbalit Rozbalit vše Re: správa velkého množství iptables pravidel
    To vypadá dobře (a zároveň to dokazuje, že nejsem sám, kdo narazil na problém s možností skriptování pravidel). Bohužel v Debianu zatím jen jako backport. Aktuálně bych se potřeboval zaměřit na řešení pro stable a old-stable. Každopádně někde vyzkouším, díky.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.