[OpenBSD]

[Zurück: Shortcuts zum Erzeugen von Regelwerken] [Inhalt] [Weiter: Anker]

PF: Laufzeit Optionen


Optionen steuern die Arbeitsweise des PF. Die Optionen werden in der pf.conf mit der set-Anweisung gesetzt.

set block-policy option
Voreinstellung für das Verhalten von Filterregeln, die Pakete mit block blockieren
Bedenke, dass individuelle Filterregeln das so voreingestellte Antwortverhalten überschreiben können. Der Standard ist drop.

set debug option
Setze pfs Debugging-Level.
Der Standard ist urgent.

set fingerprints file
Setzt die Datei, aus der die Betriebssystem-,fingerprints' geladen werden sollen. Für die Verwendung mit passivem OS-,fingerprinting'. Der Standard ist /etc/pf.os

set limit option value
Setzt verschiedenste Begrenzungen für den Ablauf von pf.

set loginterface interface
Setzt das Interface, von dem PF Statistiken erzeugen soll, wie zum Beispiel Bytes rein/raus und Pakete durchgelassen/geblockt. Statistiken können nur von einem Interface gleichzeitig erzeugt werden. Bedenke, dass die match, bad-offset etc., Zähler und die ,state'-Tabellenzähler gespeichert werden, unabhängig davon, ob loginterface gesetzt ist oder nicht. Um diese Option abzuschalten, setze sie auf none. Der Standard ist none.

set optimization option
Optimiere PF für eine der folgenden Netzwerkumgebungen:
Der Standard ist normal.

set ruleset-optimization option
Steuert die Funktionsweise des PF-Regelsatzoptimierers.
Beginnend mit OpenBSD 4.2 ist der Standard basic. Lies pf.conf(5) für eine ausführlichere Beschreibung.

set skip on interface
Überspringe die gesamte PF-Verarbeitung auf Interface. Dies kann sinnvoll bei ,loopback'-Interfaces sinnvoll sein, bei denen Filtern, Normalisierung, Queueing etc. nicht benötigt werden. Diese Option kann mehrere Male gesetzt werden. Standardmäßig ist diese Option nicht gesetzt.

set state-policy option
Setzt PFs Verhalten, wenn es dazu kommt, dass ,states' gehalten werden müssen. Dieses Verhalten kann auf einer Regel-spezifischen Basis überschrieben werden. Siehe ,State' halten.
Der Standard ist floating.

set timeout option value
Setzt unterschiedlichste ,timeouts' (in Sekunden).

Beispiel:

set timeout interval 10
set timeout frag 30
set limit { frags 5000, states 2500 }
set optimization high-latency
set block-policy return
set loginterface dc0
set fingerprints "/etc/pf.os.test"
set skip on lo0
set state-policy if-bound

[Zurück: Shortcuts zum Erzeugen von Regelwerken] [Inhalt] [Weiter: Anker]


[zurück] www@openbsd.org
$OpenBSD: options.html,v 1.31 2012/11/02 07:24:05 ajacoutot Exp $