• [^] # Re: nf-HiPAC

    Posté par . En réponse à la dépêche Compte rendu en temps réel de l'atelier Netfilter 2005. Évalué à 2.

    > En même temps Ipset a l'air moins intrusif et probablement plus facile à maintenir.

    Tout à fait d'accord sur le côté moins intrusif mais nf-hipac permet d'avoir un jeu de règles linéaires et s'occupe lui-même de l'optimisation.

    > Si j'ai bien suivit on pourrait parfaitement imaginer un outil userspace qui convertirais les scripts iptables

    Pour ça autant utiliser nf-hipac

    Il vaut mieux revoir le script de génération pour être plus meta. Un outil gérant des ensembles comme nuface (http://www.inl.fr/nuface.html) par exemple pourrait générer des règles ipset au lieu de règles iptables standards et profiter de l'optimisation apporté par ipset.