Size: a a a

2020 March 26

TG

Töma Gavrichenkov in ENOG
Александр Ч.
В случае появления злодея на хост машине не поможет вообще ничего. Так себе аргументы, не находите?
Ну, машине не поможет ничего, а дальше за машиной — пропатченная сеть
источник

TG

Töma Gavrichenkov in ENOG
перезаливаем IPS и радуемся жизни
источник

АЧ

Александр Ч. in ENOG
Töma Gavrichenkov
перезаливаем IPS и радуемся жизни
Я о аппаратных ипс
источник

АЧ

Александр Ч. in ENOG
Программно аппаратных не на этой же хост машине
источник

АЧ

Александр Ч. in ENOG
Те же асы с фаверпавер
источник

АЧ

Александр Ч. in ENOG
С подпиской
источник

АЧ

Александр Ч. in ENOG
Т.е. схема ( cisco asa 5555x + firepower enterprise ) пропускающая единственный сервис  в сторону бекенда, строго после проверок на соответствие всем RFC  и сигнатурного анализа для DNS трафика .    А на бекенде постоянно обновляемый софт , за исключением  kernel.
В чем вы видите недостатки ?

речь конечно же  о DNS оператора связи / хостера / цода    не национального значения.  И да это просто  разговор о коне в вакууме.  Сугубо теоретический.  Интересны доводы коллег.
источник

S

Sergey in ENOG
Все эти фаерволы, инспектирующие л7 - фуфломицил
источник

S

Sergey in ENOG
Даже aws web-firewall с защитой от инъекций это фикция, были статьи на тему как легко их обойти
источник

S

Sergey in ENOG
Бред сейлзов короче. Да и сигнатуры обновляются не особо быстро, обычно сплойты в паблик быстрее попадают
источник

АЧ

Александр Ч. in ENOG
Сейчас речь про строго днс
источник

АЧ

Александр Ч. in ENOG
Не веб и не waf
источник

V

Vladimir in ENOG
pragus
мне казалось что нишу packet processing съел dpdk
ну я бы не был столь категоричен :) Да, доля есть немалая, но все же...
источник

V

Vladimir in ENOG
Александр Ч.
вроде как  netmap не сильно проигрывает DPDK (но это не точно)
нетмап это все же всего-лишь способ передать пакет в юзерспейс. Не больше. В отличии от дпдк, который содержит кроме feature enabled drivers еще и кучу всего, что необходимо для пэкет процессинга (тот же lpm)
источник

V

Vladimir in ENOG
pragus
1) нет оффлоадов
2) голый i/o
3) нет packet headroom, так что если хочется повесить vlan tag или какую-то инкапсуляцию нарисовать - либо memcpy, либо весьма геморройный NS_MOREFRAG
на самом деле список можно продолжать очень долго... :)
источник

V

Vladimir in ENOG
Andrey F
4) работает в отличии от некоторых
ну эт прям жир потек
источник

V

Vladimir in ENOG
Александр Ч.
зато софт на нетмап  не уводит ядра CPU  в перманентные  100%
это полностью зависит от твоего софта. Как с нетмапом бы можешь написать по хардкору поллинг интерфейса в бизилупе, так и в дпдк можно, например, при малом потоке снижать частоту, либоу не выкидывать из шедулера процессинг ядро
источник

V

Vladimir in ENOG
Александр Ч.
и не выгоняет  порты сетевки  из управления линукс
мейнтейнеры отказали в затаскивании бифуркейтед драйвера по соображениям безопасности, мол физческая функция должна пренадлежать только ядру. По этому юзайте sr-iov и не будет никаких пролем с присутствием интерфейса и в ядре и в юзерспейсе
источник

V

Vladimir in ENOG
Александр Ч.
и насколько я помню не требует intel only
о это уже давно далеко не так
источник
2020 March 27

p

pragus in ENOG
Vladimir
на самом деле список можно продолжать очень долго... :)
ну это первое, что делает очень больно как только хочется сделать тупенький свитч с vlan, например.
источник