wom*_*ble 16 linux firewall iptables
我所在的环境是一个大规模的网络托管操作(管理着数百台服务器,几乎所有的公共地址等等——所以任何谈论管理 ADSL 链接的事情都不太可能运行良好),而且我们重新寻找能够轻松管理核心规则集(目前 iptables 中大约 12,000 个条目)以及我们为客户管理的基于主机的规则集的东西。我们的核心路由器规则集每天更改几次,而基于主机的规则集可能每月更改 50 次(跨所有服务器,因此每个月每五台服务器可能更改一次)。
我们目前正在使用 filtergen(一般来说是球,在我们的运营规模上是超级球),我过去曾在其他工作中使用过 shorewall(这比 filtergen 更可取,但我认为必须有比这更好的东西)。
我们为任何更换系统提出的“必须”是:
任何不符合所有这些标准的都不会被考虑。以下是我们的“好东西”:
圣球(保持主题活力!)伙计...12,000 条核心规则?
我假设您已经考虑过所有简单的选项,例如简单地将集合放入 CVS 中?Puppet 还是 CFengine?
老实说,从您给出的广泛概述来看,我强烈建议重新评估您的网络设计。我可能有点太简单了,但我根本无法理解需要 12k iptables 规则的设计。这听起来确实像是从 SLB 类型的解决方案中获益更多,而不是管理防火墙规则的更好方法。
顺便说一句,如何添加评论与添加“答案”?