[OpenBSD]

[Anterior: Atajos para Crear Conjuntos de Reglas] [Contenido] [Siguiente: Scrubbing: Normalización de Paquetes]

PF: Opciones en Tiempo de Ejecución


Las opciones se usan para controlar la operación de PF, y se especifican en el fichero pf.conf usando la directiva set.

set block-policy
Configuración del comportamiento predeterminado para las reglas de filtrado que especifiquen la acción de bloqueo, block.
Nótese que las reglas de filtrado individuales pueden anular la respuesta predeterminada.

set debug
Establece el nivel de depuración de pf.

set fingerprints archivo
Establece el archivo desde el que se cargarán los fingerprints de los sistemas operativos. Para su uso con la identificación pasiva del SO. El archivo predeterminado es /etc/pf.os.

set limit
frags - número máximo de entradas en el pool de memoria (almacén de memoria) usado para el reensamblaje de paquetes (vése las reglas de scrub). El número predeterminado es de 5000.
src-nodes - número máximo de entradas en la reserva de memoria usada para seguirle la pista a las direcciones IP de origen (generadas por las opciones sticky-address y source-track). El número predeterminado es 10000.
states - número máximo de entradas en el pool de memoria usado para las entradas en la tabla de estado (reglas de filtrado que especifican keep state). El número predeterminado es de 10.000.

set loginterface int
Indicar la interfaz desde la que PF debe recoger estadísticas, como el número de bytes que han entrado o salido y los paquetes que han pasado o que se han bloqueado. Estas estadísticas sólo se pueden recoger para una sola interfaz por vez. Nótese que los contadores match, bad-offset, etc... y los contadores de la tabla de estado se registrarán aunque no se haya configurado logininterface.

set optimization
Optimizar PF para uno de los siguientes entornos de red:

set state-policy
Establece el comportamiento de PF en lo que respecta al mantenimiento de estados. Este comportamiento puede ser anulado en cada regla. Vea Manteniendo estados.

set timeout
interval - segundos que pasan entre las purgas de estados que han llegado al vencimiento y los fragmentos de paquetes.
frag - segundos que pasan antes de que venza un fragmento desensamblado.

Ejemplo:

set timeout interval 10 set timeout frag 30 set limit { frags 5000, states 2500 } set optimization high-latency set block-policy return set loginterface dc0 set fingerprints /etc/pf.os.test set state-policy if-bound

[Anterior: Atajos para Crear Conjuntos de Reglas] [Contenidos] [Siguiente: Scrubbing: Normalización de Paquetes]


[Índice] www@openbsd.org
Originally [OpenBSD: options.html,v 1.8 ]
$OpenBSD: options.html,v 1.8 2004/09/09 20:46:31 saad Exp $
$Translation: options.html,v 1.9 2004/09/09 00:17:52 santana Exp $