タグ付けされた質問 「pf」

1
pfエラー-「カーネルでALTQがサポートされていません」…これはどういう意味ですか?
Mac OS Xを実行しています。pfを設定できるようにしたいのは、システム環境設定からアクセスできるデフォルトのMac OS Xファイアウォールよりも洗練されており、柔軟性があるようだからです。私はいくつかのpfコマンドを使用しようとしましたが、理解できないエラーが発生しました。 bash-3.2$ sudo pfctl -s rules No ALTQ support in kernel ALTQ related functions disabled scrub-anchor "com.apple/*" all fragment reassemble anchor "com.apple/*" all bash-3.2$ sudo pfctl -s states No ALTQ support in kernel ALTQ related functions disabled ウィキペディアでALTQを調べたところ、カーネルレベルでパケットの統計的多重化を行うキューイングプログラムのようです。BSDシステムがパケットのキューイングに使用するカーネルモジュールです。そして、Mac OS Xカーネルは明らかにそれをサポートしていません。 さて、これは本当に意味がありません。Mac OS XにBSD pfファイアウォールが含まれるが、そのファイアウォールを機能させるために必要なキューイングソフトウェアのサポートが含まれないのはなぜですか?そのような逆効果ではありませんか?ALTQのサポートを有効にする何らかの方法が必要ですが、それが何であるかはわかりません。ALTQが何であるかさえ完全にはわかりません。kextloadコマンドを使用してロードする必要があるのは、ロード可能なカーネルモジュールですか?または、すでに存在しているが、カーネルがそれと互換性がないという問題です。私は全く混乱しています。
17 macos  firewall  pf 

2
OS X:ipfwからpfctlへ-転送ポート80および443
ipfwを使用して、ポート80と443を他の任意のポート(私の場合は3000と3001)に転送する方法を見つけました。ただし、ipfwは非推奨になり、pfctlに置き換えられました。ここに私のipfw宣言があります: sudo ipfw flush sudo ipfw add 100 fwd 127.0.0.1,3000 tcp from any to me 443 sudo ipfw add 200 fwd 127.0.0.1,3001 tcp from any to me 80 sudo ipfw show pfctlで同じことをするにはどうすればよいですか?

1
OpenBSD:空のACKの優先順位付け
アップストリームが詰まっている場合でも、非同期接続のダウンストリームでパフォーマンスが低下しないように、PFと空のACKパケットの優先順位付けに関する一般的な例があります。 例はさまざまな場所にあります。 http://www.benzedrine.cx/ackpri.html pass out on $ext_if proto tcp from $ext_if to any flags S/SA \ keep state queue (q_def, q_pri) pass in on $ext_if proto tcp from any to $ext_if flags S/SA \ keep state queue (q_def, q_pri) 私はなぜこの規則がそれがそう働くのか理解していない: 2番目のキューパラメータは、プライオリティキューに空のACKを入れます。あのね。しかし、フラグマッチングは、それが接続の最初のパケットである場合にのみ一致します。 pf.confのmanページから: Because flags S/SA is applied by default (unless …

2
pfを使用して特定のIPからのICMPフラッドをブロックする
system.logで多くのICMPスロットルメッセージを取得しています。 Apr 11 20:45:28 kernel[0]: Limiting icmp unreach response from 1054 to 250 packets per second Apr 11 20:45:29 kernel[0]: Limiting icmp unreach response from 529 to 250 packets per second トラフィックを実行することにより、単一のホストから来ていることがわかりました sudo tcpdump -ni en0 "icmp[0]=3 and icmp[1]=3" 20:48:32.614241 IP 64.........125 > 185.......98: ICMP 64.......125 udp port 27960 unreachable, …
firewall  icmp  pf 
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.