Welcome to Энциклопедия сетевых протоколов
Поиск

Модули
· Титульная страница
· Мир протоколов
· Основные темы
· Архив публикаций
· Поиск
· Каталог ссылок
· Участники
· Документы и программы

Выбор языка
Язык интерфейса:


Статистика
20490404
запросов с 22 сентября 2005

Внешняя статистика
Rambler's Top100

  
Новые возможности Netfilter в ядре 2.6.14
Опубликовано 12 окт. 2005 (Ср.) в 14:44:29
Тема: Контроль сетевого трафика



Опция Netfilter netlink interface (NETFILTER_NETLINK) управляет поддержкой ядром нового интерфейса netfilter netlink1 (NFNETLINK). Опция может принимать значения Y, N и M (модуль).

Опция Netfilter NFQUEUE over NFNETLINK interface (NETFILTER_NETLINK_QUEUE) определяет возможность управления очередями пакетов через интерфейс NETFILTER. Опция может принимать значения Y, N и M (модуль).

С помощью опции Netfilter LOG over NFNETLINK interface (NETFILTER_NETLINK_LOG) можно управлять записью информации о пакетах в журнальные файлы системы через интерфейс NFNETLINK. Новая опция используется взамен устаревших механизмов ipt_ULOG и ebg_ulog. В будущем планируется также замена модулей ipt_LOG и ip6t_LOG, работающих через syslog. Опция может принимать значения Y, N и M (модуль).

Опция Connection tracking events (IP_NF_CONNTRACK_EVENTS) используется для управления для включения или выключения в коде контроля соединений ядра функций поддержки цепочек уведомлений, которые позволяют передавать информацию о смене состояния соединений в другие компоненты ядра. Опция может принимать значения Y и N.

Экспериментальная опция NetBIOS name service protocol support (IP_NF_NETBIOS_NS) служит для управления поддержкой сервиса имен NetBIOS и может принимать значения Y, N и M (модуль).

Запросы к службе имен NetBIOS передаются в форме широковещательных сообщений через непривилегированный порт, а отклики передаются в форме unicast-сообщений, направленных в тот же порт. Это может затруднять работу межсетевых экранов, поскольку система контроля соединений в Linux не принимает во внимание широковещательные сообщения. С помощью нового модуля можно локально контролировать исходящие широковещательные запросы к службе имен NetBIOS и отклики на такие запросы. Корректность работы функций контроля соединений в данном случае зависит от настройки IP (в частности, для нормальной работы требуется задать для интерфейса правильные значения маски подсети и широковещательного адреса). При корректных настройках команда ip address show будет выводить примерно такой результат:

ip -4 address show eth0

2: eth0: mtu 1500 qdisc pfifo_fast qlen 1000

inet 212.48.200.33/27 brd 212.48.200.63 scope global eth0

Опция PPTP protocol support (IP_NF_PPTP) управляет поддержкой контроля соединений и трансляции адресов для пакетов протокола туннелирования PPTP (Point to Point Tunnelling Protocol, RFC2637). В настоящее время модуль поддерживает лишь часть режимов и операций PPTP (дополнительную информацию можно найти в файле net/ipv4/netfilter/ip_conntrack_pptp.c). Опция может принимать значения Y, N и M (модуль).

Опция DCCP protocol match support (IP_NF_MATCH_DCCP) управляет поддержкой в цепочках iptables условий соответствия для протокола DCCP. При включенной опции вы сможете включать в правила iptables условия dccp, позволяющие управлять пакетами в зависимости от номеров портов отправителя/получателя DCCP, а также флагов DCCP. Опция может принимать значения Y, N и M (модуль).

Опция Connection byte/packet counter match support (IP_NF_MATCH_CONNBYTES) управляет поддержкой для правил iptables условия connbytes, которое позволяет создавать правила для управления пакетами в зависимости от числа байтов или пакетов, переданных через соединение в каждом из направлений. Опция может принимать значения Y, N и M (модуль).

Опция string match support (IP_NF_MATCH_STRING) управляет возможностью использования в правилах iptables условия string, позволяющего проверять наличие в пакетах заданной последовательности байтов (строки). Опция может принимать значения Y, N и M (модуль).

Опция NFQUEUE Target Support (IP_NF_TARGET_NFQUEUE) определяет поддержку в правилах iptables операции NFQUEUE, используемой взамен устаревшей операции QUEUE. В отличие от своего предшественника операция NFQUEUE поддерживает до 65535 различных очередей. Опция может принимать значения Y, N и M (модуль).

1Дополнительную информацию о протоколе Netlink вы можете найти в RFC 3459. Перевод этого документа имеется на сайте. Кроме того, информация о протоколе содержится в статье “Протокол netlink в Linux”.


 
Вход
Регистрационное имя

Пароль

[Восстановить пароль]

Если у Вас еще нет учетной записи, Вы можете зарегистрироваться.


Связанные ссылки
· Поиск в разделе Контроль сетевого трафика
· Статьи пользователя Николай Малых


Самая популярная статья раздела Контроль сетевого трафика:
Создание динамических правил фильтрации пакетов


Оценка статьи
Средняя оценка: 0
голос.: 0

Оцените эту публикацию:

Отлично
Очень хорошо
Хорошо
Приемлемо
Плохо


Параметры

 Вариант для печати Вариант для печати


Связанные темы

Вопросы безопасностиВопросы маршрутизации

"Вход" | Вход/регистрация | 1 комментарий | Поиск в дискуссии
Комментарии выражают мнение их авторов. Администрация сайта не несет никакой ответственности за достоверность представленных в комментариях посетителей сведений, а также за содержание таких комментариев.

Для публикации своих комментариев Вам нужно зарегистрироваться..

Re: Новые возможности Netfilter в ядре 2.6.14 (Оценка: 1)
Автор: malakhova91 (http://forumtp.net)
30 сент. 2013 (Пн.) в 02:48:24
(Сведения об авторе | Отправить сообщение)
http://http://forumtp.net


Copyright © Nikolai Malykh
Все права на опубликованные на сайте материалы принадлежат Nikolai Malykh, если в опубликованном на сайте документе явно не указано иное.
Не разрешается воспроизведение опубликованных на сайте документов без согласия правообладателя.

Hosted By Web Hosting by iPage

Copyright © 2005 by Nikolai Malykh
Based on PHP-Nuke by Francisco Burzi. This is free software, and you may redistribute it under the GPL. Author comes with absolutely no warranty.
Время генерации страницы: 0.15 сек.