# Firewall rule engine ## 1. Назначение Фильтр пакетов по IP/порту для входящего/исходящего трафика. Правила загружаются из конфига, сортируются по IP и порту, затем проверка идёт бинарным поиском. Используется для разрешения/запрета прохождения пакетов через туннель. ## 2. Как пользоваться ```c struct firewall_ctx fw; fw_init(&fw); fw_load_rules(&fw, &global_cfg); if (fw_check(&fw, ip_host, port)) { /* пакет разрешён */ } fw_free(&fw); ``` Правила задаются в конфиге в секции `[firewall]`: - `rule = ip port` — разрешить IP:port (port=0 — любой порт) - `bypass_all = 1` — пропускать всё независимо от правил Сортировка — по IP, затем по порту. При проверке: бинарный поиск по IP, затем линейный скан соседних записей с тем же IP для сверки порта. Правило с `port=0` означает любой порт для этого IP. ## 3. API | Функция/Структура | Описание | |---|---| | `struct firewall_ctx` | Набор правил (`rules`), их количество (`count`), флаг `bypass_all` | | `fw_init(ctx)` | Обнуление контекста | | `fw_load_rules(ctx, cfg)` | Копирование правил из конфига, сортировка qsort, установка bypass_all | | `fw_check(ctx, ip, port)` | Возвращает 1 если пакет разрешён (bypass_all=1 или IP+port есть в правилах), 0 — запрещён | | `fw_free(ctx)` | Освобождение памяти, обнуление полей |