
Roman
11.10.2016
17:12:25
Про acl не знаем, про CIDR не знаем, про цепочки не знаем

Старый
11.10.2016
17:12:40

Sergey
11.10.2016
17:12:46
внимательно. не 40к правил в линию, а 40к правил всего.

Старый
11.10.2016
17:13:17

Google

Roman
11.10.2016
17:13:20

Sergey
11.10.2016
17:13:22
вы разговариваете с плохим дизайном iptables-правил в своей голове.
при 40к правил можно организовать на ipv4 эффективный фаервол так, что максимум, при самом плохом раскладе, будет 40-45 правил на пакет.

zhag
11.10.2016
17:13:34
ufw еще есть новомодный

Sergey
11.10.2016
17:13:51
при этом использовать все мыслимые модули iptables, которые можно только придумать.

Старый
11.10.2016
17:16:01
и чаще проще поставить готовое решение
чем пилить своё

Roman
11.10.2016
17:17:31
Ну например так: http://serverfault.com/questions/474073/how-to-load-a-list-of-addresses-into-iptables-dynamically
Хотя мало чего то в интернетах про листы iptables, лучше микротик поставить

Sergey
11.10.2016
17:18:15
на linux можно много что сделать, но время стоит денег
усложним задачу. уже есть несколько сотен машин с линуксом. на каждой из них 20г-ethernet. они общаются тоннами трафика друг с другом и с миром одновременно. внешний канал ну, пусть 400 гбит и 600 гбит интерконнекта.
покажите мне решение в разумном бюджете на выделенном фаерволе. и расскажите о дизайне.

Roman
11.10.2016
17:19:51
http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Address_list

Sergey
11.10.2016
17:19:52

Google

Старый
11.10.2016
17:20:07
я сетями мало интересуюсь

Roman
11.10.2016
17:20:26
Одно правило iptables, в листе может быть тысяча IP

Старый
11.10.2016
17:20:48
я хочу заниматься виртуализацией

Roman
11.10.2016
17:21:18
Внутри листа какая нибудь оптимизация B-tree, а 1000 правил бдут идти перебором
Невозможно даже придумать 40 тысяч правил, чтобы каждое из них было уникально

Sergey
11.10.2016
17:23:23
Одно правило iptables, в листе может быть тысяча IP
Роман, я прекрасно понимаю, как работает ipset и зачем он нужен. Более того, ipset не убирает внезапно 40к правил, он убирает только ту часть over-40к правил, которая занимается матчингом пакетов по их заголовкам. К сожалению, в фаерволе нередко необходимо использовать не только эту информацию, поэтому от правил на iptables деваться все равно некуда.
Я не вижу тезис. Вы что доказать пытаетесь? Что любое решение, в котором в iptables 40k правил - говно по определению?
>Старый Хрыч, [11.10.16 20:20]
>я сетями мало интересуюсь
>Старый Хрыч, [11.10.16 20:20]
>я хочу заниматься виртуализацией
тут нонсенс.

Roman
11.10.2016
17:24:39
>Что любое решение, в котором в iptables 40k правил
Нет, это не говно. Это говно в квадрате.

Sergey
11.10.2016
17:26:54
категорично. основания?

Старый
11.10.2016
17:27:10
на любом проекте работает 8 человек
сразу

Roman
11.10.2016
17:27:26

Sergey
11.10.2016
17:29:44

Roman
11.10.2016
17:30:39
Ну я очень рад этому, в мире итак слишком много говна

Sergey
11.10.2016
17:30:54
конструктивно получилось.

Roman
11.10.2016
17:31:32
Да, это секретная сеть. Не рекомендую ее никому показывать

Старый
11.10.2016
17:31:32
больше мне делать нечего

Google

Roman
11.10.2016
17:32:54
Только не надо говорить про выгрузку реестра РКН

Oleg
11.10.2016
17:36:47
40+ правил в iptables — не вижу ничего плохого.

Старый
11.10.2016
17:37:13

Oleg
11.10.2016
17:37:58
Да хоть миллиард

Sergey
11.10.2016
17:38:20
миллиард уже не ок
там лимит афаик около 16М

Oleg
11.10.2016
17:38:37
Я образно

Pavel
11.10.2016
17:38:50
Вот теперь я точно знаю, что ерзента на работу не позову
Хотя и так знал. Просто теперь совсем нет

Sergey
11.10.2016
17:39:18
а я вот буквально...
недавно узнал, что в бридж больше 1024 устройств не влазит. много думал.

Старый
11.10.2016
17:39:33

Oleg
11.10.2016
17:39:54
Ты не нужен

Pavel
11.10.2016
17:40:02

Старый
11.10.2016
17:40:21
мы все не нужны если так подумать

Oleg
11.10.2016
17:40:46
Если приглашают на работу, то нужны.

Старый
11.10.2016
17:41:09
тогда и я нужен
сам себе противоречишь
любого из нас можно заменить
а следственно мы не нужны

Constantine
11.10.2016
17:45:04
_

Google

Тефтеля
11.10.2016
18:03:45
700 сообщений за вечер, сегодня пятница?

Alexander
11.10.2016
18:10:54
@integram
МБ кому надо с гита в телеграмму гадить

Roman
11.10.2016
18:43:19
> Александр Чистяков
Использование ansible для управления встраиваемыми устройствами
Запись доклада будет?

Roman
11.10.2016
19:17:26

Dmitrii
11.10.2016
19:23:02

Sergey
11.10.2016
19:28:37
не всегда, к сожалению. например, если у вас есть 5к сетей, и они имеют разные доступы к 200 сервисам на машине, то вам все равно придётся делать много селекторов. их можно консолидировать в правилах, но не обязательно это будет эффективнее, чем иметь мелкие селекторы. ещё раз, 40к правил не последовательно, а всего. при этом один пакет проходит максимум несколько десятков правил, потому что быструю и забавную конструкцию уже изобрели.
при этом я отнюдь не уверен, что последовательный спуск по подсетям вниз будет работать медленнее, чем содержание нескольких сотен ipset'ов. более того, ipset сам по себе делать ничего не может, поэтому он уменьшает количество правил не меньше чем до числа ipset'ов.

Admin
ERROR: S client not available

Roman
11.10.2016
19:42:57
не всегда, к сожалению. например, если у вас есть 5к сетей, и они имеют разные доступы к 200 сервисам на машине, то вам все равно придётся делать много селекторов. их можно консолидировать в правилах, но не обязательно это будет эффективнее, чем иметь мелкие селекторы. ещё раз, 40к правил не последовательно, а всего. при этом один пакет проходит максимум несколько десятков правил, потому что быструю и забавную конструкцию уже изобрели.
при этом я отнюдь не уверен, что последовательный спуск по подсетям вниз будет работать медленнее, чем содержание нескольких сотен ipset'ов. более того, ipset сам по себе делать ничего не может, поэтому он уменьшает количество правил не меньше чем до числа ipset'ов.
Эмм.. вариант с ipset будет быстрее и удобнее. Надо только аккуратно построить множества


Sergey
11.10.2016
19:48:12
Эмм.. вариант с ipset будет быстрее и удобнее. Надо только аккуратно построить множества
спор странный. ваше утверждение примерно такое же, как "любую программу можно написать не более, чем в 100к процессорных инструкций". это очевидно неверное утверждение. если есть желание, я могу рассказать о проблеме детальнее, но не в условиях столь людного чата. мой тезис лишь в том, что 40к правил в фаерволе может нормально решать задачу и при этом быстро работать в одной коробке за счёт аккуратной организации этих правил.

Roman
11.10.2016
19:57:40
Сама задача интересна

Sergey
11.10.2016
19:58:22

Dmitry
11.10.2016
20:01:27
Господа, а можно елк настроить так, чтобы он писал все в одно хранилище в течении дня
А ночью допустим дампил вдругое
?

Dmitrii
11.10.2016
20:04:50

Maksim
11.10.2016
20:22:56

Google

Roman
11.10.2016
21:04:48
Встреча 14.10, 19:00, Большой Сампсониевский 60, офис ДатаАрт. Обязательна запись! Вход по списку имя+фамилия. Записаться можно на сайте embedded.group. Просто отправьте сообщение с сайта с именем, фамилией.
Доклады:
Сергей Келер
По граблям в шубе на Burning Man 2016
Александр Чистяков
Использование ansible для управления встраиваемыми устройствами

Constantine
11.10.2016
21:06:45
спб?
верно

Roman
11.10.2016
21:06:55
Да

Constantine
11.10.2016
21:06:59
надо идти :D

Denis
11.10.2016
21:12:10
Друзья, гоу все в @docker_ru поболтаем про http://resinos.io :)

Kirill
11.10.2016
21:23:27

Nikolay
11.10.2016
21:23:44
?

Kirill
11.10.2016
21:23:46
дважды

Constantine
11.10.2016
21:24:37
не теб одного )
вроде утром я еще был там

Denis
11.10.2016
21:35:11
Да вы шутите?)

Dmitrii
11.10.2016
21:35:27
Видимо там у кого-то синдром вахтёра разыгрался

Denis
11.10.2016
21:36:02
Знать бы у кого
У нас вроде все модераторы адекватные умные ребята

Cate
11.10.2016
21:39:53
Всем привет, кто из Питера?))

Pavel
11.10.2016
21:40:10
да тут целая банда из питера
мне порой кажется что из этих 1235 чевлоек около 700 из питера

Sonniy
11.10.2016
21:40:41
и человека 2 из еката

Constantine
11.10.2016
21:41:31
?

Cate
11.10.2016
21:47:26
Так.