Niedzielny ciąg dalszy Sesji Linuksowej: filtrowanie pakietów

Wczorajsza sesja traktowała między innymi o alternatywnych użyciach interfejsów sieciowych, pozwalających na ominięcie, a przynajmniej przechytrzenie, domyślnego stosu TCP/IP. Przewaga owych alternatyw wynika ze słabości niskopoziomowych implementacji BSD Sockets, które pojawiają się dopiero przy bardzo wysokim obciążeniu.

Sesja Linuksowa (Pixabay)Sesja Linuksowa (Pixabay)
Kamil J. Dudek

Nic więc nie dolega klasycznym socketom. Co więcej, Maciej Czekaj podkreślał, że ich implementacja jest bardzo dobra. Dlatego wartościową wiedzą jest znajomość funkcjonalności dostarczanych przez sieciowe narzędzia z Berkeley. Nie tylko samych socketów, ale także narzędzi obsługi strumieni, jak Berkeley Packet Filter. Ich temat przybliża Michał Rostecki.

Michał Rostecki
Michał Rostecki

BPF do filtrowania wykorzystuje bytecode, czyli skompilowaną, wydajną postać instrukcji do interpretowania przez oprogramowanie (dla przykładu, skryptowy język Python dla zwiększenia wydajności stosuje kompilacje do plików bytecode'owych PYC). Pozwala to zwiększyć prędkość przetwarzania danych, a także – co odbywa się dzięki działaniu bliżej sprzętu sieciowego – otrzymywać od razu wyfiltrowane dane, bez konieczności grzebania w nich w przestrzeni użytkownika.

Prelekcja skupia się na wyczuwanych intuicyjnie, acz niekoniecznie oczywistych przewagach, jakie ma BPF względem mechanizmu netfilter i ich konsekwencji dla iptables. Warstwa BPF wprowadza do socket API nowy typ pakietu, zwany AF_XDP (w ramach projektu Cilium). Ze względu na warstwę, na której działają, definicje BPF mogą zastąpić netfilter swoim dedykowanym filtrem bpfilter. Dla narzędzi takich, jak /sbin/iptables jest to zmiana przezroczysta, a więc niezauważalna dla administratora oraz... wyższych warstw, jak firewalld.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Masz mObywatela? Niektóre funkcje będą niedostępne
Masz mObywatela? Niektóre funkcje będą niedostępne
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Awaria w Alior Banku. Nie działa aplikacja (aktualizaja)
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
Ostrzeżenie CERT Orange. "Karta SIM wymaga aktualizacji"
ZANIM WYJDZIESZ... NIE PRZEGAP TEGO, CO CZYTAJĄ INNI! 👇