You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.
 
 
 
 
 
 

1.9 KiB

Firewall rule engine

1. Назначение

Фильтр пакетов по IP/порту для входящего/исходящего трафика. Правила загружаются из конфига, сортируются по IP и порту, затем проверка идёт бинарным поиском. Используется для разрешения/запрета прохождения пакетов через туннель.

2. Как пользоваться

struct firewall_ctx fw;
fw_init(&fw);
fw_load_rules(&fw, &global_cfg);
if (fw_check(&fw, ip_host, port)) { /* пакет разрешён */ }
fw_free(&fw);

Правила задаются в конфиге в секции [firewall]:

  • rule = ip port — разрешить IP:port (port=0 — любой порт)
  • bypass_all = 1 — пропускать всё независимо от правил

Сортировка — по IP, затем по порту. При проверке: бинарный поиск по IP, затем линейный скан соседних записей с тем же IP для сверки порта. Правило с port=0 означает любой порт для этого IP.

3. API

Функция/Структура Описание
struct firewall_ctx Набор правил (rules), их количество (count), флаг bypass_all
fw_init(ctx) Обнуление контекста
fw_load_rules(ctx, cfg) Копирование правил из конфига, сортировка qsort, установка bypass_all
fw_check(ctx, ip, port) Возвращает 1 если пакет разрешён (bypass_all=1 или IP+port есть в правилах), 0 — запрещён
fw_free(ctx) Освобождение памяти, обнуление полей