[OpenBSD]

[Zurück: Shortcuts zum Erzeugen von Regelwerken] [Inhalt] [Weiter: Scrub (Paketnormalisierung)]

PF: Laufzeit Optionen


Optionen steuern die Arbeitsweise des PF. Die Optionen werden in der pf.conf mit der set-Anweisung gesetzt.

HINWEIS: In OpenBSD 3.7 und späteren Version, hat sich das Verhalten von Laufzeitoptionen geändert. Zuvor wurde eine Option, sobald sie einmal gesetzt wurde, niemals wieder auf ihren Standardwert gesetzt, selbst wenn der Regelsatz erneut geladen wurde. Beginnend mit OpenBSD 3.7 werden die Laufzeitoptionen auf die Standardwerte zurückgesetzt, bevor der Regelsatz verarbeitet wird, sobald ein Regelsatz geladen wird. Daher ist es nun so, dass, wenn eine Option gesetzt ist und sie dann vom Regelsatz entfernt wird und dieser Regelsatz neugeladen wird, die Option auf ihren Standardwert zurückgesetzt wird.

set block-policy option
Voreinstellung für das Verhalten von Filterregeln, die Pakete mit block blockieren
Bedenke, dass individuelle Filterregeln das so voreingestellte Antwortverhalten überschreiben können. Der Standard ist drop.

set debug option
Setze pfs Debugging-Level.
Der Standard ist urgent.

set fingerprints file
Setzt die Datei, aus der die Betriebssystem-,fingerprints' geladen werden sollen. Für die Verwendung mit passivem OS-,fingerprinting'. Der Standard ist /etc/pf.os

set limit option value
Setzt verschiedenste Begrenzungen für den Ablauf von pf.

set loginterface interface
Setzt das Interface, von dem PF Statistiken erzeugen soll, wie zum Beispiel Bytes rein/raus und Pakete durchgelassen/geblockt. Statistiken können nur von einem Interface gleichzeitig erzeugt werden. Bedenke, dass die match, bad-offset etc., Zähler und die ,state'-Tabellenzähler gespeichert werden, unabhängig davon, ob loginterface gesetzt ist oder nicht. Um diese Option abzuschalten, setze sie auf none. Der Standard ist none.

set optimization option
Optimiere PF für eine der folgenden Netzwerkumgebungen:
Der Standard ist normal.

set ruleset-optimization option
Steuert die Funktionsweise des PF-Regelsatzoptimierers.
Beginnend mit OpenBSD 4.2 ist der Standard basic. Lies pf.conf(5) für eine ausführlichere Beschreibung.

set skip on interface
Überspringe die gesamte PF-Verarbeitung auf Interface. Dies kann sinnvoll bei ,loopback'-Interfaces sinnvoll sein, bei denen Filtern, Normalisierung, Queueing etc. nicht benötigt werden. Diese Option kann mehrere Male gesetzt werden. Standardmäßig ist diese Option nicht gesetzt.

set state-policy option
Setzt PFs Verhalten, wenn es dazu kommt, dass ,states' gehalten werden müssen. Dieses Verhalten kann auf einer Regel-spezifischen Basis überschrieben werden. Siehe ,State' halten.
Der Standard ist floating.

set timeout option value
Setzt unterschiedlichste ,timeouts' (in Sekunden).

Beispiel:

set timeout interval 10 set timeout frag 30 set limit { frags 5000, states 2500 } set optimization high-latency set block-policy return set loginterface dc0 set fingerprints "/etc/pf.os.test" set skip on lo0 set state-policy if-bound

[Zurück: Shortcuts zum Erzeugen von Regelwerken] [Inhalt] [Weiter: Scrub (Paketnormalisierung)]


[zurück] www@openbsd.org
$OpenBSD: options.html,v 1.22 2007/11/12 20:29:59 saad Exp $