linux – 用于大规模环境的iptables管理工具
我正在运营的环境是一个大规模的网络托管操作(管理着数百个服务器,几乎所有公共寻址等等 – 所以任何谈论管理ADSL链接的东西都不太可能正常工作),而且我们’重新寻找能够轻松管理核心规则集(当前计数的iptables中大约12,000个条目)以及我们为客户管理的基于主机的规则集.我们的核心路由器规则集每天更改几次,基于主机的规则集每月可能更改50次(在所有服务器上,因此每月可能每五台服务器更改一次).
我们目前正在使用过滤器(一般来说是球,在我们的操作规模上是超级球),我过去曾在其他工作中使用过隔离墙(这比过滤器更好,但我认为有必要做那些比那更好的东西). 我们为任何替换系统提出的“必须”是: >必须相当快地生成规则集(在我们的规则集上运行filtergen需要15-20分钟;这只是疯了) – 这与下一个点有关: 任何不符合所有这些标准的内容都不予考虑.以下是我们的“好东西”: >应该支持配置文件“片段”(也就是说,你可以在目录中删除一堆文件并对防火墙说“在规则集中包含此目录中的所有内容”;我们广泛使用配置管理并希望使用此功能自动提供特定于服务的规则) 解决方法
如果您可能想要从规则驱动的方法转变为“描述所需的最终状态”方式,请查看fwbuilder.
优点: >支持多个防火墙 – 基于主机的核心规则 – 来自1组对象 缺点: >这是一个GUI 链接:http://www.fwbuilder.org (编辑:李大同) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |