Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 18 Jan 24 18:16:22, всего сообщений: 10753
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 8904 из 10753 ===================================== RU.UNIX.BSD =
От   : Eugene Grosbein                  2:5006/1           04 May 19 19:12:59
Кому : Anton Gorlov                                        04 May 19 19:12:59
Тема : Re: interrupt cpu usage
FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+455dd2c9
На   : area://RU.UNIX.BSD?msgid=2:5059/37@FidoNet+5ccd6969
= Кодировка сообщения определена как: IBM866 =================================
Ответ: area://RU.UNIX.BSD?msgid=2:5059/37@FidoNet+5ccdae07
==============================================================================
04 мая 2019, суббота, в 11:28 NOVT, Anton Gorlov написал(а):

AG>>> %SAMP IMAGE      FUNCTION             CALLERS
AG>>>  30.2 kernel     ipfw_chk             ipfw_check_packet
AG> [skip]
EG>> Есть в правилах ipfw слово "me"?
AG> Да есть. Фильтруется доcтуп к snmp/ssh

Перемести в /etc/hosts.allow

AG> А если вместо me прописать явным образом адреса в правилах, например через ipfw
AG> table что-то изменится или тоже cамое,вид сбоку?

По сравнению с hosts.allow - вид сбоку.

EG>> Hу и вообще, желательно строить правила так, чтобы большинство
EG>> пакетов проходили по минимальному количеству правил,
EG>> как можно раньше уходя на allow или эквивалент, для этого
EG>> можно использовать skipto.
AG> Да так оно и есть. Дропаю входящие ко мне

Зачем? Фряхе всё по-барабану.

AG> потом netbios и порт 4444 (несколько
AG> раз на него прилетало всякое непотребство)

Да и пусть летит, ядро и без пакетного фильтра всё заблочит:
открой для себя sysctl net.inet.tcp.blackhole и net.inet.udp.blackhole

AG> и остальное в allow.
AG> Hу ещё  deny icmp from any to any in icmptype 5,9,13,14,15,16,17

Hе нужно низачем вообще.

EG>> В идеале для загруженной системы надо вообще отключать все пакетные
EG>> фильтры, а доступ к ssh и прочим сервисам фильтровать средствами самих
EG>> сервисов и/или через /etc/hosts.allow
AG> Уху. Правда не уврен что net-snmp это умеет (вернее даже увtрен, что не умеет)
AG> - по крайней мере ldd /usr/local/sbin/snmpd | grep wrap молчит,в отличие от
AG> sshd.

А зачем тебе вообще net-snmpd? Используй штатный bsnmpd,
он нормально фильтрует запросы по /etc/hosts.allow (имя сервиса snmpd).

EG>> Hо тут-то система недогружена сильно.
AG> Ещё вариант повесить acl на 65 кошке, которая в данном случае по L2 смотрит на
AG> bgp. Hо стоит ли?

Да у тебя система недогружена очень сильно, тебе вообще только
из академического интереса можно всем этим заниматься.

Eugene
--- slrn/1.0.3 (FreeBSD)
* Origin: RDTC JSC (2:5006/1@fidonet)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.086518 секунды