[OpenBSD]

[Anterior: Atalhos na Criação de Regras] [Conteúdo] [Próximo: Scrub (Normalização de Pacotes)]

PF: Opções em Tempo de Execução


Opções são usadas para controlar a operação do PF. Elas são especificadas no pf.conf usando a diretiva set.

NOTA: No OpenBSD 3.7 e posterior, o comportamento das opções em tempo de execução foi modificado. Anteriormente, uma vez que uma opção foi configurada ela nuca será resetada para seu valor padrão, mesmo se o conjunto de regras foi recarregado. No OpenBSD 3.7, quando um conjunto de regras é carregado, as opções em tempo de execução são resetadas para valores padrão antes do conjunto de regras ser analisado. Assim, se uma opção é configurada e é então removida do conjunto de regras e o conjunto de regras for carregado, a opção será resetada para o seu valor padrão.

set block-policy opção
Define o comportamento padrão para regras de filtragem que especifiquem block como ação.
Note que regras de filtragem individuais tem precedência sobre a resposta padrão. O padrão é drop.

set debug opção
Define o nível de depuração do PF.
O padrão é urgent.

set fingerprints arquivo
Definie o arquivo do qual carregar as impressões digitais (fingerprints) de sistemas operacionais. Para uso com a detecção passiva de SO. O padrão é /etc/pf.os.

set limit opção
Configura varios limites em operações do pf.

set loginterface interface
Define a interface onde PF deve colher estatísticas como bytes entrada/saída e pacotes permitidos/bloqueados. Estatísticas podem ser obtidas de apenas uma interface por vez. Perceba que os contadores match, bad-offset, etc., e das tabelas de estado são registrados independente de loginterface estar setado ou não. Para desabilitar esta opcão, configure-a para none. O padrão é none.

set optimization opção
Otimiza o PF para um dos ambientes a seguir:
O padrão é normal.

set ruleset-optimization opção
Controla a operação do otimizador de regras do PF.
A partir do OpenBSD 4.2, o padrão é basic. Veja pf.conf(5) para uma descrição mais completa.

set skip on interface
Pula todo o processamento do PF na interface. Isto pode ser útil em interfaces loopback onde filtragem, normalização, filas, etc, não são requeridos. Esta opção pode ser usada muitas vezes. Por padrão esta opção não é configurada.

set state-policy opção
Define o comportamento do PF ao manter o estado das conexões. Este comportamento pode ser alterado em regras específicas. Veja Mantendo Estado de Conexões.
O padrão é floating

set timeout opção
Configura varios timeouts (em segundos).

Exemplo:

set timeout interval 10 set timeout frag 30 set limit { frags 5000, states 2500 } set optimization high-latency set block-policy return set loginterface dc0 set fingerprints "/etc/pf.os.test" set skip on lo0 set state-policy if-bound

[Anterior: Atalhos na Criação de Regras] [Conteúdo] [Próximo: Scrub (Normalização de Pacotes)]


[voltar] www@openbsd.org
$OpenBSD: options.html,v 1.6 2007/12/01 10:39:11 tobias Exp $