• # nf-HiPAC

    Posté par (site web personnel) . En réponse à la dépêche Compte rendu en temps réel de l'atelier Netfilter 2005. Évalué à 5.

    Sur l'article de contrack on peut trouver un joli graph de performances qui cite le nom d'un projet apellé "nf-HiPAC", crée par une entreprise appellée Mara (drôle de nom), sponsor du Netfilter Workshop.
    http://www.hipac.org/index.html(...)
    Celui-ci se présente comme un nouveau filtre de paquets illustrant un "nouveau framework pour la classification des paquets" (ce sont leur termes).
    Ils critiquent l'approche d'Iptable, qui applique séquentiellement les règles, et annoncent un temps de tri presque constant quelque soit le nombre de règles.
    Pour en rajouter, ils affichent une compatibilité totale avec les outils en espace utilisateur, et affirment être utilisable en production :
    http://www.hipac.org/status/stability.html(...)

    À la lecture de la doc, j'ai l'impression que ce système n'offre pas exactement les fonctions d'iptables (http://www.hipac.org/documentation/user_guide.html(...) ) et qu'il est plus difficile à étendre :
    nf-HiPAC does not offer an API like netfilter which can be used to write match and target extensions. We already have general support for netfilter matches and targets but we are nevertheless continuing to integrate other matches and targets directly into the algorithm as native match/target because this improves their matching performance. You can help us by telling us which matches/targets you need so that we can go and implement them as native matches, if possible. Have a look at our TODO list first.

    Autre truc bizarre, les releases sont espacées de quelques années, même si la dernière remonte à quelques jours (exprès pour la conférence ?). Plutôt curieux comme mode de développement.
    http://www.hipac.org/status/news.html(...)

    Quelqu'un à eu l'occasion de tester ? C'est vraiment si bien que ça ? Pourquoi on parle pas de son inclusion dans le kernel ?