• [^] # Re: Soit dit en passant.

    Posté par . En réponse au journal Script Iptables. Évalué à 3.

    Mouais. C'est bien ce que je disais plus haut, c'est super trompeur dès qu'on sort du contexte (le plus répandu je veux bien l'admettre) de la passerelle de lan... Pour mon schéma clair je sens que je vais devoir demander à quelqu'un qui a lu le code (je suis bien conscient qu'étant donné que ça ne fonctionne pas du tout avec des hooks comme netfilter, ce type de schéma n'est pas forcément évident ni même nécessaire pour la compréhension, mais moi ça m'aiderait) ;-)

    Exemple de cas gênant : si ma machine c'est une passerelle dont le rôle est de tagguer des vlan (disons 500 interfaces) et de les filtrer, et qui n'est pas « connectée à internet » mais fait partie d'un backbone, in/out ça devient complètement arbitraire comme appellation... Et du coup vachement moins lisible.

    D'ailleurs je ne vois pas comment on filtre entre deux vlans à ce compte là, il faudrait que je recreuse.

    Le set require-order à no c'est une bonne nouvelle. Je ne savais pas que ça existait. C'est un paramètre noyau ou pf ? Ca existe (même à yes par défaut) dans des versions antérieure ? Faut que j'attende son apparition dans une version stable de FreeBSD pour pouvoir en profiter sur l'existant :-).

    (Ben oui les nouveaux trucs, sauf pour la gestion de la QoS, j'ai tendance à les mettre sous linux du coup).