You can not select more than 25 topics
Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.
1.9 KiB
1.9 KiB
Firewall rule engine
1. Назначение
Фильтр пакетов по IP/порту для входящего/исходящего трафика. Правила загружаются из конфига, сортируются по IP и порту, затем проверка идёт бинарным поиском. Используется для разрешения/запрета прохождения пакетов через туннель.
2. Как пользоваться
struct firewall_ctx fw;
fw_init(&fw);
fw_load_rules(&fw, &global_cfg);
if (fw_check(&fw, ip_host, port)) { /* пакет разрешён */ }
fw_free(&fw);
Правила задаются в конфиге в секции [firewall]:
rule = ip port— разрешить IP:port (port=0 — любой порт)bypass_all = 1— пропускать всё независимо от правил
Сортировка — по IP, затем по порту. При проверке: бинарный поиск по IP, затем линейный скан соседних записей с тем же IP для сверки порта. Правило с port=0 означает любой порт для этого IP.
3. API
| Функция/Структура | Описание |
|---|---|
struct firewall_ctx |
Набор правил (rules), их количество (count), флаг bypass_all |
fw_init(ctx) |
Обнуление контекста |
fw_load_rules(ctx, cfg) |
Копирование правил из конфига, сортировка qsort, установка bypass_all |
fw_check(ctx, ip, port) |
Возвращает 1 если пакет разрешён (bypass_all=1 или IP+port есть в правилах), 0 — запрещён |
fw_free(ctx) |
Освобождение памяти, обнуление полей |