Email or username:

Password:

Forgot your password?
Мя :sparkles_lesbian:

Каждый раз я хочу перетащить сервер на контейнеры, и каждый сука раз всё выливается в то, что этот ебаный синий кит с 2016 года не может осилить nftables

Да, он умеет Firewalld. Нахрена? В душе не представляю. Firewalld по умолчанию абстракция над nftables, но как она поведет с моими вручную написанными правилами я не знаю, а переходить на избыточный для меня слой абстракции крайне не хочу

И каждый такой раз я грустно вздыхаю, и продолжаю сражаться с ебучим софтом на питоне...

23 comments
Мя :sparkles_lesbian:

inb4: пожалуйста не предлагайте NixOS, во1 вы уже заебали, во2 там переделывать слишком много и в3 у меня место ограничено 40Гб

localhost(mod=True)

@mo ну тебе же нравится быть впереди технически, ну вот с никосью ты будешь очень впереди всех дистров, там глядишь появится nixostables, который ещё лучше nfttables /шутка

Gabriel
@frssoft @mo Впереди всех дистров ага ага как скажешь, только софта нема и пакетный менеджер самый пососный из всех в разы хуже даже чем dnf.
А ещё документации нема.
Мя :sparkles_lesbian:

@kafazen каноникал это ж майкрософт мира линукс, и как у настоящего майкрософта ими движет NIH синдром. Выливается это в уродские пародии на общепринятый софт (snap/mir)

Ну окей, а как в этом вашем майкродокере обстоят дела с nftables? И есть ли под него что-то удобное на уровне compose?

Ави Кафазен

@mo
Ну, LXC, как минимум, не ломает никсовую логику, что порой важнее всяких компоузов. По сути, это firejail с операционкой или jail от фряхи. Да и я не особо категоричен к канониклу, ведь то, что линукс не посетила доля бсд дистров - это как-раз заслуга каноникла(ну и лицензии гну, но оно больше защитило интеллектуальный труд компании)

Мя :sparkles_lesbian:

@kafazen так а с nftables как обстоят дела?

Ави Кафазен

@mo
Говорю же, оно не ломает никсовую логику. У меня на прошлом месте работы работает.

Мя :sparkles_lesbian:

@kafazen так ему ж надо как-то сетку для контейнеров настроить, не? Или сетку оно не изолирует?

Мя :sparkles_lesbian:

@kafazen потому что попытка использовать nftables через легаси-конвертер iptables требует подготовки (со стороны nft). А держать в ядре подгруженными оба модуля как минимум неоптимально, как максимум они друг друга сломают

Мя :sparkles_lesbian:

@kafazen а, ещё есть вариант что оно менеджит сеткой в юзерспейсе. Докер тоже так может, но опять таки, это не самый оптимальный вариант :(

Ави Кафазен

@mo
Я ваще еблан и для прокидывания портов юзаю NGINX

Ави Кафазен

@mo
Всё зависит от настроек. Мне стандартных дебиановских всегда хватало

[DATA EXPUNGED]
Мя :sparkles_lesbian:

@Sandman241 ну хостовую сетку я могу и в докере поставить, не вопрос ваще

@kafazen

Лафиэль Элентари

@mo
В большинстве современных дистрибутивах правила iptables автоматически конвертируются в правила nftables.
Совместимость можно проверить командами:
iptables --version
iptables v1.8.8 (nf_tables)

nft list ruleset
# Warning: table ip filter is managed by iptables-nft, do not touch!
table ip filter {
...

Если у тебя на дистрибутиве аналогичный вывод команд, то можно спокойно использовать iptables.

@mo
В большинстве современных дистрибутивах правила iptables автоматически конвертируются в правила nftables.
Совместимость можно проверить командами:
iptables --version
iptables v1.8.8 (nf_tables)

nft list ruleset
# Warning: table ip filter is managed by iptables-nft, do not touch!
table ip filter {
...

Мя :sparkles_lesbian:

@Lafiel я прекрасно знаю об этом. И прекрасно знаю, как это работает на практике)

Лафиэль Элентари

@mo
Тогда зачем париться :)
Внедрят когда-нибудь поддержку nft, когда рак на горе свистнет :D

Мя :sparkles_lesbian:

@Lafiel затем, что питон вне контейнеров слишком проклят в поддержке?

Лафиэль Элентари

@mo
Проще отказаться от firewalld и использовать iptables.

Мя :sparkles_lesbian:

@Lafiel я не использую Firewalld, сюрприз. А iptables во1 крайне отвратителен в управлении, во2 официально deprecated в пользу nftables

Gabriel
@mo @Lafiel Тогда используй gufw.
Gabriel
@Lafiel @mo iptables говно не юзабельное.
Gabriel
@mo А не надо перетаскивать серверы на контейнеры, это как минимум не безопасно.
Go Up