Hallo,
Hi,
(quoting neu sortiert)
ich möchte gerne von Euch wissen, wie ihr die folgenden
Firewall-Produkte
Ah, es geht also um paket filter (SCNR).
Kenn ich nur von dem, was google gerade dazu ausgespuckt hat. Ist ein frontend fuer…
… oder? Kenn ich uebrigends auch nicht.
Kenn ich auch nicht.
Ah, endlich das richtige OS. Nur dazu kann ich qualifizierte Aussagen machen. iptables ist frontend zum netfilter im kernel.
im Vergleich seht, insbesondere im Hinblick auf
Ein Test: Pakete durch 6000 Regeln gepresst auf einem P133 mit 24MB RAM und einem 2.4.18 reduzierten Durchsatz von 2MBit/s auf etwas ueber 1MBit/s. Das Generieren der Regeln hat ueber eine halbe Stunde gedauert, da die Regeln intern im kernel anders abgelegt werden: beim Einfuegen einer neuen Regel wird die interne Struktur auf ein normales Regelwerk abgebildet, die Regel eingefuegt und das komplette Regelwerk wieder in der kernel geschrieben (saugt).
Nach gewisser Eingewoehnung: ja. Beim Vorbeifliegen hab ich auch die Syntax von ipfilter verstanden, ist etwas anders.
Von der feature list vom netfilter eines (gepatchten) 2.4.20 fuehlte ich mich gerade erschlagen.
(traffic shaping?
Nicht Aufgabe vom netfilter, macht bei Linux der scheduler mit dem frontend iproute.
stateful inspection?)
Ja, jedes paket hat einen Zustand: INVALID (klar, ist kaputt), NEW (es hat ein SYN), ESTABLISHED (gehoert zu einer Verbindung, fuer das SYN, aber noch kein RST durch ist), RELATED (ist zu einer NEW oder ESTABLISHED verwandt: ICMP host unreachable oder FTP data z. B.).
- Logging-Format (Reportingtools vorhanden? :Benachrichtigungsmöglichkeiten?)
Hab ich unten schon mal was geschrieben.
Ich […] würde mich freuen, von jemandem zu lesen, der zwei
oder mehr aus dieser Reihe ein wenig intensiver ausprobiert
hat und jene deshalb vergleichen kann.
Sorry. Ich kann Dir einen crash course iptables geben (vielleicht per mail), dann kannst Du selber vergleichen.
HTH,
Gruss vom Frank.