OpenBSD 7.7 рдПрдХ рдордЬрдмреВрдд рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЖрдзрд╛рд░: pf.conf рдФрд░ sysctl.conf рдЬреЛ рдЖрдкрдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рддреЗ рд╣реИрдВ

OpenBSD рд▓рдВрдмреЗ рд╕рдордп рд╕реЗ рдЕрдкрдиреА рдЕрдбрд┐рдЧ рд╕реБрд░рдХреНрд╖рд╛ рд╕рд┐рджреНрдзрд╛рдВрддреЛрдВ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ: рд╕рдордЭрджрд╛рд░ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕, рд╕рд╛рдлрд╝-рд╕реБрдерд░рд╛ рдХреЛрдб, рдФрд░ "рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд" рдХреЛ рдирд╛рд░реЗ рдХреЗ рдмрдЬрд╛рдп рдПрдХ рдЕрдирд┐рд╡рд╛рд░реНрдп рдирд┐рдпрдо рдХреЗ рд░реВрдк рдореЗрдВ рдЕрдкрдирд╛рдирд╛ред рдпрджрд┐ рдЖрдк рдПрдХ рдРрд╕рд╛ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЦреЛрдЬ рд░рд╣реЗ рд╣реИрдВ рдЬреЛ рджрд┐рди-рдкреНрд░рддрд┐рджрд┐рди рдХреЗ рдЙрдкрдпреЛрдЧ рдореЗрдВ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдФрд░ рд╕рдордЭрдиреЗ рдпреЛрдЧреНрдп рд╣реЛ, рддреЛ OpenBSD рдЖрдкрдХреЛ рдПрдХ рдордЬрдмреВрдд рдЖрдзрд╛рд░ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред рд╕рд╛рде рд╣реА, рдордЬрдмреВрдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдЕрдЪреНрдЫреА рд╣реИрдВ, рд▓реЗрдХрд┐рди рдХреБрдЫ рд▓рдХреНрд╖рд┐рдд рдирд┐рдпрдВрддреНрд░рдг рд╕реБрд░рдХреНрд╖рд╛ рд╕реНрддрд░ рдФрд░ рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рди рдХреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдмрдврд╝рд╛ рджреЗрддреЗ рд╣реИрдВред рдмрд┐рдирд╛ рдЖрдкрдХреА рд╕реЗрдЯрдЕрдк рдХреЛ рдПрдХ рдирд╛рдЬреБрдХ рд╡рд┐рдЬреНрдЮрд╛рди рдкрд░рд┐рдпреЛрдЬрдирд╛ рдореЗрдВ рдмрджрд▓реЗред
рдЗрд╕ рд▓реЗрдЦ рдХреЗ рд╕рд╛рде, рд╣рдо рдПрдХ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рдЖрдзрд╛рд░ рдкреНрд░рджрд╛рди рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдЬреЛ рдЫреЛрдЯреЗ рдиреЗрдЯрд╡рд░реНрдХ, рд╣реЛрдо рд▓реИрдмреНрд╕, рдФрд░ рдХрдИ SMB рд╡рд╛рддрд╛рд╡рд░рдгреЛрдВ рдХреЛ рдЖрддреНрдорд╡рд┐рд╢реНрд╡рд╛рд╕ рдХреЗ рд╕рд╛рде рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИтАФрд╕рд╛рде рд╣реА рдкрдардиреАрдп рдФрд░ рдмрдирд╛рдП рд░рдЦрдиреЗ рдпреЛрдЧреНрдп рд░рд╣рддрд╛ рд╣реИред
рд▓рдВрдмреА рдЪреЗрдХрд▓рд┐рд╕реНрдЯ рдФрд░ рдордирдорд╛рдиреЗ рдЯреНрдпреВрдирд┐рдВрдЧ рдЯрд┐рдкреНрд╕ рдХреЗ рдмрдЬрд╛рдп, рдЖрдкрдХреЛ рд╕реНрдкрд╖реНрдЯ рддрд░реНрдХ рдХреЗ рд╕рд╛рде рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рд╕реНрдерд╛рдкрд┐рдд рдирд┐рд░реНрдгрдп рдорд┐рд▓реЗрдВрдЧреЗред рд╣рдо рдЖрдкрдХреЛ рджрд┐рдЦрд╛рдПрдВрдЧреЗ рдХрд┐ рдХреНрдпреЛрдВ рдПрдХ рд╡рд┐рд╢реЗрд╖ рд╡рд┐рдХрд▓реНрдк рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдпрд╣ рдХреМрди рд╕реЗ рдЬреЛрдЦрд┐рдореЛрдВ рдХреЛ рд╕рдВрдмреЛрдзрд┐рдд рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдХрд┐рди рд╕рд╛рдЗрдб рдЗрдлреЗрдХреНрдЯреНрд╕ рдХрд╛ рдзреНрдпрд╛рди рд░рдЦрдирд╛ рдЪрд╛рд╣рд┐рдПред рд▓рдХреНрд╖реНрдп рд╣рд░ рд╕реИрджреНрдзрд╛рдВрддрд┐рдХ рд╣рдорд▓реЗ рдХреА рд╕реНрдерд┐рддрд┐ рдХреЛ рдХрд╡рд░ рдХрд░рдирд╛ рдирд╣реАрдВ рд╣реИ, рдмрд▓реНрдХрд┐ рдЖрдкрдХреЛ рдПрдХ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдмрд┐рдВрджреБ рджреЗрдирд╛ рд╣реИ: рд╕рд░рд▓ рдирд┐рдпрдо, рдХрдо рдЕрдкрд╡рд╛рдж, рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рдирд┐рдд рд╡реНрдпрд╡рд╣рд╛рд░ред
рдпрд╣ рдорд╛рд░реНрдЧрджрд░реНрд╢рд┐рдХрд╛ рдПрдХ рд╕реНрдкрд╖реНрдЯ рд░реЗрдЦрд╛ рдХрд╛ рдкрд╛рд▓рди рдХрд░рддреА рд╣реИ: рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдЕрдиреБрдорддрд┐ рджреЗрдВ; рдЕрдиреНрдпрдерд╛ рдЕрд╡рд░реБрджреНрдз рдХрд░реЗрдВред рдмрд╛рд╣рд░ рд╕реЗ рдЕрдВрджрд░ рддрдХ, рдХреЗрд╡рд▓ рд╡рд╣реА рдЕрдиреБрдорддрд┐ рд╣реИ рдЬреЛ рд░рд╛рдЙрдЯрд░ рдХреЛ рд╕реНрд╡рдпрдВ рдЪрд╛рд╣рд┐рдП; рдЕрдВрджрд░ рд╕реЗ рдмрд╛рд╣рд░ рддрдХ, рдХреЗрд╡рд▓ рд╡рд╣реА рдЕрдиреБрдорддрд┐ рд╣реИ рдЬреЛ рдЖрдк рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЪрд╛рд╣рддреЗ рд╣реИрдВред DNS рдХреЛ рджреГрд╢реНрдп рдФрд░ рдирд┐рдпрдВрддреНрд░рд┐рдд рд░рдЦрд╛ рдЬрд╛рддрд╛ рд╣реИред DoH, DoT, DoQ, рдФрд░ QUIC рдХреЛ рдХреЛрдИ рдЧреБрдкреНрдд рдмреИрдХрдЪреИрдирд▓ рдирд╣реАрдВ рдорд┐рд▓рддрд╛, рддрд╛рдХрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ "рдЕрджреГрд╢реНрдп" рд░рд╛рд╕реНрддреЗ рди рд╣реЛрдВред рд╕реНрдЯреЗрдЯреНрд╕ рдЬрд╛рдирдмреВрдЭрдХрд░ рдЗрдВрдЯрд░рдлреЗрд╕ рд╕реЗ рдмрдВрдзреЗ рд╣реЛрддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рдХрдиреЗрдХреНрд╢рди рд╡рд╣реАрдВ рд░рд╣реЗрдВ рдЬрд╣рд╛рдВ рд╕реЗ рд╡реЗ рд╢реБрд░реВ рд╣реБрдП рдереЗред рдЗрд╕рд╕реЗ рд╕рд┐рд╕реНрдЯрдо рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рдирд┐рдд рд╣реЛрддрд╛ рд╣реИ рдФрд░ рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рд╕рд╣рдиреАрдп рд╣реЛрддрд╛ рд╣реИред рдФрд░ рдХреНрдпреЛрдВрдХрд┐ рдкрд╛рд░рджрд░реНрд╢рд┐рддрд╛ рджрд╕ рдЪрд╛рд▓рд╛рдХ рддрд░рдХреАрдмреЛрдВ рд╕реЗ рдмреЗрд╣рддрд░ рд╣реИ, рд╕рднреА рдорд╣рддреНрд╡рдкреВрд░реНрдг рд░рд╛рд╕реНрддреЛрдВ рдкрд░ рд▓реЗрдмрд▓ рд╣реЛрддреЗ рд╣реИрдВ: рджреИрдирд┐рдХ рд╕рдВрдЪрд╛рд▓рди рдореЗрдВ рдЖрдк рддреБрд░рдВрдд рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХреНрдпрд╛ рдЙрдкрдпреЛрдЧ рд╣реЛ рд░рд╣рд╛ рд╣реИ, рдХреНрдпрд╛ рдЕрд╕реНрд╡реАрдХреГрдд рд╣реИ, рдФрд░ рдХрд╣рд╛рдБ рдХрдбрд╝рд╛ рдХрд░рдирд╛ рд╣реИред
рдЪреАрдЬреЛрдВ рдХреЛ рдареЛрд╕ рдмрдирд╛рдП рд░рдЦрдиреЗ рдХреЗ рд▓рд┐рдП, рд╣рдо рджреЛ pf рдкреНрд░реЛрдлрд╛рдЗрд▓ рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реИрдВ рдЬрд┐рдирдореЗрдВ рд╕реЗ рдЖрдк рдЪреБрди рд╕рдХрддреЗ рд╣реИрдВ: рдПрдХ рдХреЙрдореНрдкреИрдХреНрдЯ рдХреЗрд╡рд▓ рд░рд╛рдЙрдЯрд░ рд╕рдВрд╕реНрдХрд░рдг рдХреНрд▓рд╛рд╕рд┐рдХ LAN-рд╕реЗ-рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП, рдФрд░ рдПрдХ рд░рд╛рдЙрдЯрд░+DMZ рд╕рдВрд╕реНрдХрд░рдг рдпрджрд┐ рдЖрдк рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рдЕрд▓рдЧ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВред рд╣рдо рдХреНрд▓рд╛рдЗрдВрдЯ DNS рдХреЛ рд╕рдЦреНрддреА рд╕реЗ 1.1.1.1 (рд╡реИрдХрд▓реНрдкрд┐рдХ рд░реВрдк рд╕реЗ 1.0.0.1 рдлреЙрд▓рдмреИрдХ рдХреЗ рд░реВрдк рдореЗрдВ) рдкрд░ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВред рдпрд╣ рдкреЗрдбреЗрдВрдЯреНрд░реА рдирд╣реАрдВ рд╣реИтАФрдпрд╣ рдПрдХ рдЬрд╛рдирдмреВрдЭрдХрд░ рд╡рд╛рд╕реНрддреБрд╢рд┐рд▓реНрдк рд╡рд┐рдХрд▓реНрдк рд╣реИ: рдЖрдк рджреГрд╢реНрдпрддрд╛ рдФрд░ рдирд┐рдпрдВрддреНрд░рдг рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ рд╣реИрдВред рдпрджрд┐ рдХреЛрдИ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреБрдЫ рдФрд░ рдЪрд╛рд╣рддрд╛ рд╣реИ, рддреЛ рд╡рд╣ рдЕрд▓рдЧ рджрд┐рдЦрддрд╛ рд╣реИ, рдФрд░ рдЖрдк рдпрд╣ рдЬрд╛рдирдмреВрдЭрдХрд░ рдирд┐рд░реНрдгрдп рд▓реЗ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдЕрдкрд╡рд╛рдж рдХрдм рдФрд░ рдХрд╣рд╛рдБ рдЬреЛрдбрд╝рдирд╛ рд╣реИред
sysctl.conf рдЗрд╕ рд░реБрдЦ рдХреЛ рдХрд░реНрдиреЗрд▓ рд╕реНрддрд░ рдкрд░ рдкреВрд░рд╛ рдХрд░рддрд╛ рд╣реИред OpenBSD рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдмрд╣реБрдд рдХреБрдЫ рдЕрдЪреНрдЫрд╛ рд▓реЗрдХрд░ рдЖрддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдХреБрдЫ рд╕реНрд╡рд┐рдЪ рд╕реБрд░рдХреНрд╖рд╛ рдФрд░ рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рди рдХреЛ рдорд╛рдкрдиреАрдп рд░реВрдк рд╕реЗ рдмрдврд╝рд╛рддреЗ рд╣реИрдВ: рдПрдХ рд╣рд╛рд░реНрдбрдирдб malloc рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЬреЛ рдХреНрд▓рд╛рд╕рд┐рдХ рдореЗрдореЛрд░реА рдмрдЧреНрд╕ рдХреЛ рдкрд╣рд▓реЗ рдФрд░ рдЬреЛрд░ рд╕реЗ рдлреЗрд▓ рдХрд░рд╛рддрд╛ рд╣реИ; SMT/Hyper-Threading рдХреЛ рдмрдВрдж рдХрд░рдирд╛ рдЬрдм рд╕рд╛рдЗрдб-рдЪреИрдирд▓ рдЬреЛрдЦрд┐рдо рдЖрдкрдХреЛ рдХреЛрдИ рд▓рд╛рдн рдирд╣реАрдВ рджреЗрддреЗ; W^X рдЬреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рд╕рдорд╛рдкреНрдд рдХрд░рдирд╛ рдкрд╕рдВрдж рдХрд░рддрд╛ рд╣реИ рдмрдЬрд╛рдп рдЙрдиреНрд╣реЗрдВ рдЦрддрд░рдирд╛рдХ рдЧреНрд░реЗ рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдЪрд▓рд╛рдиреЗ рдХреЗ; рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯреНрд╕ рдФрд░ рдЧреИрд░-рдЖрд╡рд╢реНрдпрдХ рдЯрдирд▓рд┐рдВрдЧ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЛ рдмрдВрдж рдХрд░рдирд╛; рдЖрдзреБрдирд┐рдХ TCP рд╡рд┐рдХрд▓реНрдк рдФрд░ рдордзреНрдпрдо рджрд░ рд╕реАрдорд╛рдПрдВ рдЬреЛ рдиреЗрдЯрд╡рд░реНрдХ "рд╢реЛрд░" рдХреЛ рдХрдо рдХрд░рддреА рд╣реИрдВ рдмрд┐рдирд╛ рд╡реИрдз рдХрд╛рд░реНрдп рдХреЛ рддреЛрдбрд╝реЗред рдпреЗ рдЪрдордХрджрд╛рд░ "рдЯреНрд╡реАрдХреНрд╕" рдирд╣реАрдВ рд╣реИрдВтАФрдпреЗ рд╕реБрд╕рдВрдЧрдд рд╕реНрд╡рдЪреНрдЫрддрд╛ рд╣реИрдВ: рдХрдо рд╣рдорд▓рд╛ рд╕рддрд╣, рдХрдо рдЖрд╢реНрдЪрд░реНрдп, рднрд╛рд░ рдХреЗ рддрд╣рдд рдЕрдзрд┐рдХ рд╕реНрдерд┐рд░ рд╡реНрдпрд╡рд╣рд╛рд░ред
рд╕реНрдХреЛрдк рд╕реЗ рдмрд╛рд╣рд░ рд╣реИрдВ рдЕрддреНрдпрдзрд┐рдХ рд▓рдХреНрд╖рд┐рдд рд╣рдорд▓реЗ рдпрд╛ рдкреВрд░реНрдг IDS/IPS рддреИрдирд╛рддреАред рдпрджрд┐ рдЖрдк рдорд▓реНрдЯреА-рд╕реНрдЯреЗрдЬ рдореЙрдирд┐рдЯрд░рд┐рдВрдЧ, рдЧрд╣рд░реА рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдирд┐рд░реАрдХреНрд╖рдг, рдпрд╛ рдЦрддрд░рд╛-рдЗрдВрдЯреЗрд▓ рдлреАрдб рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЖрдкрдХреА рд░рд╛рд╣ рдореЗрдВ рдмрд╛рдзрд╛ рдирд╣реАрдВ рдмрдиреЗрдЧрд╛; рдпрд╣ рд╡рд╣ рдмреБрдирд┐рдпрд╛рдж рд╣реИ рдЬрд┐рд╕ рдкрд░ рдЖрдк рдмрд╛рдж рдореЗрдВ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рд░реВрдк рд╕реЗ рдЙрди рдмрд┐рд▓реНрдбрд┐рдВрдЧ рдмреНрд▓реЙрдХреЛрдВ рдХреЛ рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВред рд╣рдо рдЬрд╛рдирдмреВрдЭрдХрд░ рдЬрдЯрд┐рд▓ рдорд▓реНрдЯреА-WAN рдиреАрддрд┐рдпреЛрдВ, рд╡рд┐рд╕реНрддреГрдд рдкреЛрд░реНрдЯ-рдлреЙрд░рд╡рд░реНрдбрд┐рдВрдЧ рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ, рдпрд╛ рд╡рд┐рджреЗрд╢реА рдУрд╡рд░рд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рдпрд╣рд╛рдБ рд╢рд╛рдорд┐рд▓ рдирд╣реАрдВ рдХрд░рддреЗред рдпреЗ рд╕рдм рд╕рдВрднрд╡ рд╣реИ, рд▓реЗрдХрд┐рди рдмрд┐рдирд╛ рдЖрдзрд╛рд░ рдХреА рд╕реНрдкрд╖реНрдЯрддрд╛ рдХреЛ рдХрдо рдХрд┐рдПред
рд╣рдорд╛рд░реА рдкрдардиреАрдпрддрд╛ рдХреЗ рдкреНрд░рддрд┐ рдкреНрд░рддрд┐рдмрджреНрдзрддрд╛ рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ рд╣рдо рдЬрд╛рджреВ рд╕реЗ рдЕрдзрд┐рдХ рдпрд╛рдВрддреНрд░рд┐рдХреА рдкрд╕рдВрдж рдХрд░рддреЗ рд╣реИрдВред NAT рд╕реНрдереИрддрд┐рдХ рд╣реИ рдЬрд╣рд╛рдБ рд░рд┐рдпрд▓-рдЯрд╛рдЗрдо рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЛ рдЗрд╕рдХрд╛ рд▓рд╛рдн рдорд┐рд▓рддрд╛ рд╣реИ, рдФрд░ рдЧрддрд┐рд╢реАрд▓ рд╣реИ рдЬрд╣рд╛рдБ рдЗрд╕рдХрд╛ рдХреЛрдИ рдлрд░реНрдХ рдирд╣реАрдВ рдкрдбрд╝рддрд╛ред QUIC рдмрд╛рд╣рд░ рд░рд╣рддрд╛ рд╣реИ рддрд╛рдХрд┐ DNS TLS рд╕реНрдЯреНрд░реАрдореНрд╕ рдХреЗ рдЕрдВрджрд░ рдЫрд┐рдк рди рд╕рдХреЗред IPv6 рдХреЛ рд╢реБрд░реВ рдореЗрдВ рдмреНрд▓реЙрдХ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рддрд╛рдХрд┐ "рдЖрдзрд╛ рдЦреБрд▓рд╛ IPv6" рди рд╣реЛ, рдЬрд╣рд╛рдБ рдХреНрд▓рд╛рдЗрдВрдЯ v6 рдкрд╕рдВрдж рдХрд░рддреЗ рд╣реИрдВ рдЬрдмрдХрд┐ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЗрд╕реЗ рдирд┐рдпрдВрддреНрд░рд┐рдд рдирд╣реАрдВ рдХрд░рддрд╛; рдмрд╛рдж рдореЗрдВ рд▓реЗрдЦ рдореЗрдВ рдЖрдкрдХреЛ IPv6 рдХреЛ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рдЪрд╛рд▓реВ рдХрд░рдиреЗ рдХреА рд╕рд╛рдлрд╝ рд╡рд┐рдзрд┐ рдорд┐рд▓реЗрдЧреА рдпрджрд┐ рдЖрдкрдХреЛ рдЗрд╕рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛред рдФрд░ рдЬрд╣рд╛рдБ рднреА рдорджрдж рдорд┐рд▓рддреА рд╣реИ, рд╣рдо рдПрдЬ рдХреЗрд╕ рдХреЛ рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рде рдЪрд┐рд╣реНрдирд┐рдд рдХрд░рддреЗ рд╣реИрдВтАФрд▓реЙрдЧ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд░рдВрдЧреАрди рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдЙрддреНрддрд░ рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП: рдХрд┐рд╕рдиреЗ DoT рдмреЛрд▓рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХреА? рдХреМрди рд╕реЗ рд╣реЛрд╕реНрдЯ рдиреЗ рдПрдВрдЯреА-рд░реАрдмрд╛рдЗрдВрдб рдирд┐рдпрдо рдХреЛ рдЯрдХреНрдХрд░ рджреА? рдХреНрдпрд╛ рдИрдЧреНрд░реЗрд╕ рдмреНрд▓реЙрдХреНрд╕ рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рддрд╛ рд╣реИ?
рдпрд╣ рдХрд┐рд╕рдХреЗ рд▓рд┐рдП рд╣реИ? рдЖрдкрдХреЗ рд▓рд┐рдП рдпрджрд┐ рдЖрдк рдкреНрд░рд╢рд╛рд╕рди рдХреЛ рдПрдХ рдХрд▓рд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд▓реЗрддреЗ рд╣реИрдВ рдФрд░ рддреАрди рд╕рдкреНрддрд╛рд╣ рдЕрдЬреАрдм рд╕рд╛рдЗрдб рдЗрдлреЗрдХреНрдЯреНрд╕ рдХрд╛ рдкреАрдЫрд╛ рдХрд░рдиреЗ рдХреЗ рдмрдЬрд╛рдп рдПрдХ рд╕рд╛рдлрд╝ рдЖрдзрд╛рд░ рдкрд░ рдПрдХ рдШрдВрдЯрд╛ рдмрд┐рддрд╛рдирд╛ рдкрд╕рдВрдж рдХрд░рддреЗ рд╣реИрдВред рдЖрдкрдХреЗ рд▓рд┐рдП рдпрджрд┐ рдЖрдк рдЕрдкрдиреЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рд╕рдордЭрдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдмрдЬрд╛рдп рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЕрдиреБрдорддрд┐рдпреЛрдВ рд╕реЗ рдЖрд╢реНрдЪрд░реНрдпрдЪрдХрд┐рдд рд╣реЛрдиреЗ рдХреЗред рдФрд░ рдЖрдкрдХреЗ рд▓рд┐рдП рдпрджрд┐ рдЖрдк "рджреЛ рдХреБрд░реНрд╕рд┐рдпреЛрдВ рдХреЗ рдмреАрдЪ" рдорд╣рд╕реВрд╕ рдХрд░рддреЗ рд╣реИрдВ: SOC/рдмреНрд▓реВ-рдЯреАрдо рдЙрдкрдХрд░рдг рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдмрдбрд╝реЗ рдирд╣реАрдВ, рд▓реЗрдХрд┐рди рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рд╣реЛрдо рд░рд╛рдЙрдЯрд░ рдХреЗ рд▓рд┐рдП рдмрд╣реБрдд рдорд╛рдВрдЧ рд╡рд╛рд▓реЗред рдпрд╣рд╛рдБ рдкреНрд░рд╕реНрддреБрдд рдЖрдзрд╛рд░ рдХреЛрдИ рдЬрд╛рджреВ рдирд╣реАрдВ рд╣реИтАФрдпрд╣ рдПрдХ рд╕рдордЭрджрд╛рд░ рдорд╛рдирдХ рд╣реИ: рдЫреЛрдЯрд╛ рдЗрддрдирд╛ рдХрд┐ рдЖрдк рдЗрд╕реЗ рдорд╛рд╕реНрдЯрд░ рдХрд░ рд╕рдХреЗрдВ, рдордЬрдмреВрдд рдЗрддрдирд╛ рдХрд┐ рдЖрдк рдЗрд╕реЗ рдмрдирд╛рдП рд░рдЦ рд╕рдХреЗрдВред
рдЦрддрд░рд╛ рдореЙрдбрд▓: рд╣рдо рдХрд┐рд╕рд╕реЗ рдмрдЪрд╛рд╡ рдХрд░рддреЗ рд╣реИрдВтАФрдФрд░ рдХрд┐рд╕рд╕реЗ рдирд╣реАрдВ
рдпрд╣ рдЖрдзрд╛рд░ рдЙрди рд╡рд╛рддрд╛рд╡рд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ рдЬрд┐рдирдХреЗ рдкрд╛рд╕ рд╕рдорд░реНрдкрд┐рдд рдмреНрд▓реВ рдЯреАрдо рдирд╣реАрдВ рд╣реИ рд▓реЗрдХрд┐рди рдлрд┐рд░ рднреА рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рдорд╛рдирдХ рдЪрд╛рд╣рддреЗ рд╣реИрдВред рдпрд╣ рд░реЛрдЬрд╝рд╛рдирд╛ рдЖрдкрдХреЗ рдПрдЬ рдкрд░ рдЖрдиреЗ рд╡рд╛рд▓реА рд╕рд╛рдорд╛рдиреНрдп рд╢реЛрд░ рд╕реЗ рд╕реБрд░рдХреНрд╖рд╛ рдХрд░рддрд╛ рд╣реИ: рд╡реНрдпрд╛рдкрдХ рд╕реНрдХреИрди, рдЕрд╡рд╕рд░рд╡рд╛рджреА рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ, "DNS рдУрд╡рд░ рдПрд╡рд░реАрдерд┐рдВрдЧ" рдЬреИрд╕реЗ рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рджреБрд░реБрдкрдпреЛрдЧ, рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди, рдпрд╛ рдЙрджрд╛рд░ рдИрдЧреНрд░реЗрд╕ рдиреАрддрд┐рдпрд╛рдБ рдЬреЛ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд╕реА рдХреЛ рд╕рдВрднрд╡ рдмрдирд╛рддреА рд╣реИрдВред рдпрд╣ рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕рд░реНрд╡рд░реЛрдВ рдХреЛ DMZ рдореЗрдВ рд╕рдВрд▓рдЧреНрди рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ LAN рдореЗрдВ рдкрд╛рд░реНрд╢реНрд╡ рдЖрдВрджреЛрд▓рди рд░реЛрдХрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕реНрдХреЛрдк рдореЗрдВ рдирд╣реАрдВ рд╣реИрдВ рдЕрддреНрдпрдзрд┐рдХ рд▓рдХреНрд╖рд┐рдд рд╣рдорд▓реЗ рдпрд╛ рдкреВрд░реНрдг IDS/IPS рд╕реНрдЯреИрдХреНрд╕тАФрдЖрдк рдмрд╛рдж рдореЗрдВ рдЗрдиреНрд╣реЗрдВ рдЗрд╕ рдЖрдзрд╛рд░ рдХреЗ рдКрдкрд░ рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВред
рдбрд┐рдЬрд╝рд╛рдЗрди рд╕рд┐рджреНрдзрд╛рдВрдд: рдЫреЛрдЯрд╛ рд╣рдорд▓рд╛ рд╕рддрд╣, рд╕реНрдкрд╖реНрдЯ рдЬрд┐рдореНрдореЗрджрд╛рд░рд┐рдпрд╛рдБ
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрдИ рджрд┐рд╢рд╛рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХрд╛ рдкрд╛рд▓рди рдХрд░рддрд╛ рд╣реИ рдЬреЛ рднрд╡рд┐рд╖реНрдп рдХреЗ рд╕рдорд╛рдпреЛрдЬрди рдореЗрдВ рдорджрдж рдХрд░рддреЗ рд╣реИрдВ:
- рдлреЗрд▓-рдХреНрд▓реЛрдЬреНрдбред рдпрджрд┐ рдХреБрдЫ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдЕрдиреБрдорддрд┐ рдирд╣реАрдВ рд╣реИ, рддреЛ рд╡рд╣ рдмрдВрдж рд░рд╣рддрд╛ рд╣реИтАФрдЗрдирдмрд╛рдЙрдВрдб рдФрд░ рдЖрдЙрдЯрдмрд╛рдЙрдВрдб рджреЛрдиреЛрдВред рдЖрдк рдкрд░реАрдХреНрд╖рдг рдореЗрдВ рдЬрд▓реНрджреА рд╕реАрдЦреЗрдВрдЧреЗ рдХрд┐ рдПрдХ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреЛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдХреНрдпрд╛ рдЪрд╛рд╣рд┐рдП, рдФрд░ рдЖрдк рдирд┐рдпрдВрддреНрд░рдг рдмрдирд╛рдП рд░рдЦреЗрдВрдЧреЗред
- рдирд┐рдпрддрд╛рддреНрдордХ рд╕реНрдЯреЗрдЯреНрд╕ред if-bound рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдХрдиреЗрдХреНрд╢рди рдЙрд╕ рдЗрдВрдЯрд░рдлреЗрд╕ рд╕реЗ рдЬреБрдбрд╝рд╛ рд░рд╣реЗ рдЬрд╣рд╛рдВ рд╕реЗ рд╡рд╣ рд╢реБрд░реВ рд╣реБрдЖред рдПрдХрд▓-WAN рд░рд╛рдЙрдЯрд░ рдкрд░, рдпрд╣ рдЬрд╛рджреБрдИ "рдлреНрд▓реЛрдЯрд┐рдВрдЧ" рд╕реНрдЯреЗрдЯреНрд╕ рдХреА рдЦреЛрдЬ рдХреЛ рд╕рдорд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рдЖрд╕рд╛рди рдмрдирд╛рддрд╛ рд╣реИред
- рдИрдЧреНрд░реЗрд╕ рдиреНрдпреВрдирддрдорд╡рд╛рджред рдЕрдВрджрд░ рд╕реЗ рдмрд╛рд╣рд░, рдХреЗрд╡рд▓ рд╡рд╣реА рдЬреЛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЖрд╡рд╢реНрдпрдХ рд╣реИ: рдХреНрд▓рд╛рд╕рд┐рдХ рд╡реЗрдм, рдореЗрд▓ рд╕рдмрдорд┐рд╢рди, VoIP/WebRTC рдХреЗ рд▓рд┐рдП рдкрд░рд┐рднрд╛рд╖рд┐рдд UDP рд░реЗрдВрдЬ, рдФрд░ DNS рдХреЗрд╡рд▓ рдЬрд╣рд╛рдБ рдЖрдк рдЪрд╛рд╣рддреЗ рд╣реИрдВред
- рдЕрдВрджрд╛рдЬ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдкрд╛рд░рджрд░реНрд╢рд┐рддрд╛ рдмреЗрд╣рддрд░ред QUIC рдмреНрд▓реЙрдХ рд╣реИ, рдЬреИрд╕реЗ DoH/DoT/DoQред рд╣рд╛рдБ, рдпрд╣ рдХреБрдЫ рдРрдкреНрд╕ рдХреЗ рд▓рд┐рдП рдЕрд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реИред рдмрджрд▓реЗ рдореЗрдВ рдЖрдкрдХреЛ рд╕реНрдкрд╖реНрдЯрддрд╛ рдорд┐рд▓рддреА рд╣реИ: DNS DNS рд╣реИ, TLS TLS рд╣реИред рдпрджрд┐ рдХреБрдЫ рдЫрд╛рдпрд╛ DNS рдЪрд╛рд╣рддрд╛ рд╣реИ, рддреЛ рд╡рд╣ рдЕрд▓рдЧ рджрд┐рдЦрддрд╛ рд╣реИред
- рдордЬрдмреВрдд рдбрд┐рдлрд╝реЙрд▓реНрдЯред рд╕реНрдХреНрд░рдмрд┐рдВрдЧ, MSS рдХреИрдкрд┐рдВрдЧ, рдпрд╛рджреГрдЪреНрдЫрд┐рдХ IDs, рдмреЛрдЧрди рдлрд╝рд┐рд▓реНрдЯрд░, рдПрдВрдЯреА-рд╕реНрдкреВрдлрд┐рдВрдЧ, TCP рдлрд╝реНрд▓реИрдЧ рд╕реНрд╡рдЪреНрдЫрддрд╛, рдФрд░ ICMP рддрдерд╛ RST рдХреЗ рд▓рд┐рдП рд╕рдордЭрджрд╛рд░ рджрд░ рд╕реАрдорд╛рдПрдВред рдЗрдирдореЗрдВ рд╕реЗ рдХреЛрдИ рднреА рд╢рд╛рдирджрд╛рд░ рдирд╣реАрдВ рд╣реИтАФрд╕рд╛рде рдореЗрдВ рдпрд╣ рдареЛрд╕ рд╕реНрд╡рдЪреНрдЫрддрд╛ рд╣реИред
- IPv6 рд╡рд┐рдХрд▓реНрдк рдХреЗ рд░реВрдк рдореЗрдВред IPv6 рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдмрдВрдж рд╣реИред рдпрджрд┐ рдЖрдк рдЗрд╕реЗ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рд▓реЗрдЦ рдореЗрдВ рдПрдХ рд╕рд╛рдлрд╝ рд╕рдХреНрд╖рдо рдХрд░рдиреЗ рдХрд╛ рд░рд╛рд╕реНрддрд╛ рд╢рд╛рдорд┐рд▓ рд╣реИред рд╣рдо рд▓рдЧрд╛рддрд╛рд░ "рдЖрдзрд╛ рдЦреБрд▓рд╛ IPv6" рд╕реЗ рдмрдЪрддреЗ рд╣реИрдВ (рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЗрд╕реЗ рд╕рдВрднрд╛рд▓рддрд╛ рдирд╣реАрдВ, рдХреНрд▓рд╛рдЗрдВрдЯ рдлрд┐рд░ рднреА рдЗрд╕реЗ рдкрд╕рдВрдж рдХрд░рддреЗ рд╣реИрдВ)ред
sysctl.conf тАФ рдХрд░реНрдиреЗрд▓-рд╕реНрддрд░реАрдп рд╕реБрд░рдХреНрд╖рд╛ рд▓реАрд╡рд░ рдЬреЛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдорд╛рдпрдиреЗ рд░рдЦрддреЗ рд╣реИрдВ
OpenBSD рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдордЬрдмреВрдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд▓рд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдХреБрдЫ рдирд┐рдпрдВрддреНрд░рдг рд╕реБрд░рдХреНрд╖рд╛ рдФрд░ рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рди рдХреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдмрдврд╝рд╛рддреЗ рд╣реИрдВред рдпрд╣рд╛рдБ рдЖрд╡рд╢реНрдпрдХрддрд╛рдПрдБ рд╣реИрдВтАФрдХреЛрдИ рдЕрдВрддрд╣реАрди рдЪреЗрдХрд▓рд┐рд╕реНрдЯ рдирд╣реАрдВ, рдХреЗрд╡рд▓ рд╕реНрдкрд╖реНрдЯ рддрд░реНрдХред
- рдореЗрдореЛрд░реА рд╣рд╛рд░реНрдбрдирд┐рдВрдЧ (vm.malloc_conf=CFGJRS)ред рдЧрд╛рд░реНрдб рдкреЗрдЬ, рдЬрдВрдХ рдкреИрдЯрд░реНрди, рд░реЗрдб рдЬрд╝реЛрди, рдФрд░ рдХреИрдирд░реАрдЬрд╝ рдХреНрд▓рд╛рд╕рд┐рдХ рдореЗрдореЛрд░реА рдмрдЧреНрд╕ рдХреЛ рдмрд╣реБрдд рдХрдард┐рди рдмрдирд╛рддреЗ рд╣реИрдВ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рдЬреЛрд░ рд╕реЗ рдлреЗрд▓ рдХрд░рд╛рддреЗ рд╣реИрдВ рдмрдЬрд╛рдп рдЪреБрдкрдЪрд╛рдк рднреНрд░рд╖реНрдЯ рд╣реЛрдиреЗ рдХреЗред рдЫреЛрдЯрд╛ рдУрд╡рд░рд╣реЗрдб рд▓рдЧрднрдЧ рд╕рднреА рд░рд╛рдЙрдЯрд░ рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ рдореЗрдВ рдЗрд╕рдХреЗ рд▓рд╛рдпрдХ рд╣реИред
- CPU/рд╣рд╛рд░реНрдбрд╡реЗрдпрд░: SMT рдмрдВрдж, рдПрдкрд░реНрдЪрд░ рдмрдВрджред hw.smt=0 рд╕рд╛рдЗрдб-рдЪреИрдирд▓ рдЬреЛрдЦрд┐рдо (Hyper-Threading) рдХреЛ рдХрдо рдХрд░рддрд╛ рд╣реИтАФрд░рд╛рдЙрдЯрд░ рдкрд░ рдереНрд░реВрдкреБрдЯ рд╣рд┐рдЯ рдЖрдорддреМрд░ рдкрд░ рдиреНрдпреВрдирддрдо рд╣реЛрддрд╛ рд╣реИред machdep.allowaperture=0 /dev/mem-рд╢реИрд▓реА рдХреЗ рд╢реЙрд░реНрдЯрдХрдЯ рдмрдВрдж рдХрд░рддрд╛ рд╣реИ; рд╣реЗрдбрд▓реЗрд╕ рд░рд╛рдЙрдЯрд░ рдХреЗ рд▓рд┐рдП рдкрд░рдлреЗрдХреНрдЯред рдпрджрд┐ рдЖрдкрдХреЛ X11/KMS рдЪрд╛рд╣рд┐рдП, рддреЛ рдЖрдк рдЬрд╛рдиреЗрдВрдЧреЗтАФрдЕрдиреНрдпрдерд╛ рдЗрд╕реЗ рдмрдВрдж рд░рдЦреЗрдВред
- рд░рд╛рдЙрдЯрд┐рдВрдЧ рдФрд░ рдкреНрд░реЛрдЯреЛрдХреЙрд▓: IPv4 рдЪрд╛рд▓реВ, IPv6 рдЬрд╛рдирдмреВрдЭрдХрд░ рдмрдВрджред net.inet.ip.forwarding=1 рдЖрдкрдХреЗ рдмреЙрдХреНрд╕ рдХреЛ IPv4 рд░рд╛рдЙрдЯрд░ рдореЗрдВ рдмрджрд▓ рджреЗрддрд╛ рд╣реИред net.inet6.ip6.forwarding=0 "рдЕрдирдЬрд╛рдиреЗ" IPv6 рд░рд╛рдЙрдЯрд┐рдВрдЧ рдХреЛ рд░реЛрдХрддрд╛ рд╣реИред рд╣рдо IP-in-IP, GRE, ESP/AH, рдФрд░ EtherIP рдЬреИрд╕реЗ рдЧреИрд░-рдЖрд╡рд╢реНрдпрдХ рдЯрдирд▓ рдмрдВрдж рдХрд░ рджреЗрддреЗ рд╣реИрдВред рдХрдо рдХреНрд░рд┐рдкреНрдЯреЛ/рдПрдиреНрдХреИрдкреНрд╕реБрд▓реЗрд╢рди рдорд╢реАрдирд░реА рдХрд╛ рдорддрд▓рдм рдХрдо рд╣рдорд▓рд╛ рд╕рддрд╣ рдФрд░ рдЙрддреНрдкрд╛рджрди рдореЗрдВ рдХрдо рдЖрд╢реНрдЪрд░реНрдпред
- рдкреБрд░рд╛рдиреЗ рдЬрд╛рд▓ рдХреЛ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдХрд░рдирд╛ред рдирд┐рд░реНрджреЗрд╢рд┐рдд рдкреНрд░рд╕рд╛рд░рдг рдмрдВрдж, рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯреНрд╕ рдЕрдирджреЗрдЦрд╛тАФIPv4 рдФрд░ IPv6 рджреЛрдиреЛрдВ рдХреЗ рд▓рд┐рдПред ICMP рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯреНрд╕ рдХреНрд▓рд╛рд╕рд┐рдХ рдлреБрдЯрдЧрди рд╣реИрдВ; рдпрджрд┐ рдЖрдк рд░рд╛рд╕реНрддреЗ рдмрджрд▓рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд░рд╛рдЙрдЯрд┐рдВрдЧ рдпрд╛ PF рдореЗрдВ рдХрд░реЗрдВ, рд╕рд╛рдЗрдб рдЪреИрдирд▓реЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдирд╣реАрдВред
- ICMP рд╕рдВрдпрдо рдХреЗ рд╕рд╛рдеред рдХреЛрдИ рдкреНрд░рд╕рд╛рд░рдг рдЗрдХреЛ рдирд╣реАрдВ, рдХреЛрдИ рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк/рдиреЗрдЯрдорд╛рд╕реНрдХ рдирд╣реАрдВ; рддреНрд░реБрдЯрд┐ рдкреИрдХреЗрдЯреНрд╕ рдХреЛ рдЙрдЪрд┐рдд рджрд░ рд╕реАрдорд╛ рдорд┐рд▓рддреА рд╣реИред рдпрд╣ DDoS рд╢реЛрд░ рдХреЛ рдХрдо рдХрд░рддрд╛ рд╣реИ рдмрд┐рдирд╛ рд╡реИрдз рдХрд╛рд░реНрдп рдХреЛ рддреЛрдбрд╝реЗред ICMP рджреБрд╢реНрдорди рдирд╣реАрдВ рд╣реИтАФрд▓реЗрдХрд┐рди рдЗрд╕реЗ рдЧрд╛рд░реНрдбрд░реЗрд▓реНрд╕ рдХреА рдЬрд░реВрд░рдд рд╣реИред
- UDP/TCP рд╣рд╛рд░реНрдбрдирд┐рдВрдЧ рдмрд┐рдирд╛ рдЬрд╛рджреВ-рдЯреЛрдиреЗ рдХреЗред UDP рдЪреЗрдХрд╕рдо рдЕрдирд┐рд╡рд╛рд░реНрдп рд╣реИрдВ; рд╕рдордЭрджрд╛рд░ рд╕реЙрдХреЗрдЯ рдмрдлрд╝рд░реНрд╕ рдмрджрд╕реВрд░рдд рдбреНрд░реЙрдкреНрд╕ рд╕реЗ рдмрдЪрд╛рддреЗ рд╣реИрдВред TCP рдХреЗ рд▓рд┐рдП, рд╡рд┐рдВрдбреЛ рд╕реНрдХреЗрд▓рд┐рдВрдЧ, рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк, рдФрд░ SACK рдЬреИрд╕реЗ рдЖрдзреБрдирд┐рдХ рдлреАрдЪрд░реНрд╕ рдЪрд╛рд▓реВ рд░рд╣рддреЗ рд╣реИрдВтАФрд╡реЗ рд╕реНрдерд┐рд░рддрд╛ рдмрдврд╝рд╛рддреЗ рд╣реИрдВред ECN рд╕рдХреНрд░рд┐рдп рд╣реИ; рдЖрдзреБрдирд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдпрд╣ рд╢рд╛рдпрдж рд╣реА рдХрднреА рдиреБрдХрд╕рд╛рди рдкрд╣реБрдВрдЪрд╛рддрд╛ рд╣реИ рдФрд░ рд▓реЛрдб рдХреЗ рддрд╣рдд рдорджрдж рдХрд░рддрд╛ рд╣реИред SYN рдХреИрд╢/рдмрдХреЗрдЯ рд╕реАрдорд╛рдПрдВ рдФрд░ RST рджрд░ рд╕реАрдорд╛рдПрдВ рд╕рд╛рдорд╛рдиреНрдп рд╕реНрдХреИрди рддрд░рдВрдЧреЛрдВ рдХреЛ рдЕрд╡рд╢реЛрд╖рд┐рдд рдХрд░рддреА рд╣реИрдВред
- рдХреНрдпреВрдЬ, BPF, рдФрд░ W^Xред рд▓рдВрдмрд╛ if-queue рд╡рд┐рд╕реНрдлреЛрдЯреЛрдВ рдХреЗ рджреМрд░рд╛рди рдбреНрд░реЙрдк рдХреЛ рдХрдо рдХрд░рддрд╛ рд╣реИред рдмрдбрд╝реЗ BPF рдмрдлрд╝рд░реНрд╕ рдбрд┐рдмрдЧрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЗ рднрд╡рд┐рд╖реНрдп рдХреЗ рд▓рд┐рдП рдЙрдкрд╣рд╛рд░ рд╣реИрдВред kern.wxabort=1 W^X рд▓рд╛рдЧреВ рдХрд░рддрд╛ рд╣реИ: рдХреЛрдб рдпрд╛ рддреЛ рд▓рд┐рдЦрдиреЗ рдпреЛрдЧреНрдп рд╣реЛрддрд╛ рд╣реИ рдпрд╛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдпреЛрдЧреНрдп, рдХрднреА рджреЛрдиреЛрдВ рдирд╣реАрдВред рдЙрд▓реНрд▓рдВрдШрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдорд╛рд░ рджреЗрддреЗ рд╣реИрдВтАФрдлреЗрд▓-рдХреНрд▓реЛрдЬреНрдб, рдЬреИрд╕рд╛ рдХрд┐ рдЪрд╛рд╣рд┐рдПред рд╕реНрд╡реИрдк рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдЪрд╛рд▓реВ рд░рд╣рддрд╛ рд╣реИ рддрд╛рдХрд┐ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдЕрд╡рд╢реЗрд╖ рдХрднреА рднреА рдбрд┐рд╕реНрдХ рдкрд░ рдкреНрд▓реЗрдирдЯреЗрдХреНрд╕реНрдЯ рдореЗрдВ рди рдЬрд╛рдПрдВред
рдпрд╣ sysctl рдЪрдпрди рдЬрд╛рдирдмреВрдЭрдХрд░ рдЕрд╕рд╛рдзрд╛рд░рдг рдирд╣реАрдВ рд╣реИред рдпрд╣ "рдЖрдорддреМрд░ рдкрд░ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ" рд╕реЗ "рддрдирд╛рд╡ рдХреЗ рддрд╣рдд рд▓рдЧрд╛рддрд╛рд░ рд╡реНрдпрд╡рд╣рд╛рд░ рдХрд░рддрд╛ рд╣реИ" рдХреА рдУрд░ рдЭреБрдХрд╛рд╡ рдХрд░рддрд╛ рд╣реИред рдмрд╕ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ рдЖрдк рдЗрд╕реЗ sysctl -f рд╕реЗ рд╕рд╛рдлрд╝ рд▓реЛрдб рдХрд░реЗрдВ, рдХреБрдЫ рдХрд╛рдЙрдВрдЯрд░реЛрдВ (sysctl -n net.inet6.icmp6.errppslimit, netstat -m, pfctl -s memory) рдХрд╛ рд╕рдВрдЬреНрдЮрд╛рди рд▓реЗрдВ, рдФрд░ рд╕рд╛рд╡рдзрд╛рди рд░рд╣реЗрдВтАФрдпрджрд┐ рдЖрдк mbuf/рдХреНрд▓рд╕реНрдЯрд░ рдмрдЬрдЯ, PF рд╕реАрдорд╛рдУрдВ рдЬреИрд╕реЗ set limit frags рдХреЛ рдЯреНрд╡реАрдХ рдХрд░рддреЗ рд╣реИрдВ рддреЛ рд╕рдорд╛рдпреЛрдЬрди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИред
pf.conf: рдирд┐рдпрдо рдЬрд┐рдиреНрд╣реЗрдВ рдЖрдк рд╕рдордЭрд╛ рд╕рдХрддреЗ рд╣реИрдВ
pf рдЖрдкрдХреЛ рдЕрдирдВрдд рд╕рдВрднрд╛рд╡рдирд╛рдПрдВ рджреЗрддрд╛ рд╣реИред рд╣рдорд╛рд░рд╛ рдЖрдзрд╛рд░ рдареАрдХ рдЙрддрдирд╛ рд╣реА рд▓реЗрддрд╛ рд╣реИ рдЬрд┐рддрдирд╛ рдЖрдкрдХреЛ рдордЬрдмреВрдд рдорд╛рдирдХреЛрдВ рдХреЗ рд▓рд┐рдП рдЪрд╛рд╣рд┐рдПтАФрдирд╛ рдЬреНрдпрд╛рджрд╛, рдирд╛ рдХрдоред
- рдореИрдХреНрд░реЛрдЬрд╝, рдЯреЗрдмрд▓реНрд╕, рдФрд░ рд▓реЗрдмрд▓реНрд╕тАФрд╕рдВрд░рдЪрдирд╛ рдЖрдзреА рд▓рдбрд╝рд╛рдИ рд╣реИред рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдЗрдВрдЯрд░рдлреЗрд╕ рдФрд░ рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╢реБрд░реВ рдХрд░реЗрдВ: WAN, LAN, рдФрд░тАФDMZ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВтАФDMZред рдмреЛрдЧрди, рджреБрд░реБрдкрдпреЛрдЧрдХрд░реНрддрд╛, рд╕реНрдХреИрдирд░, рдФрд░ рд╕рдВрджрд┐рдЧреНрдз DoH рдПрдВрдбрдкреЙрдЗрдВрдЯреНрд╕ рдХреЗ рд▓рд┐рдП рд╡реЙрдЪрд▓рд┐рд╕реНрдЯ рдХреЗ рд▓рд┐рдП рдЯреЗрдмрд▓ рдЬреЛрдбрд╝реЗрдВред рдпреЗ рдЯреЗрдмрд▓ рд╕рдЬрд╛рд╡рдЯ рдирд╣реАрдВ рд╣реИрдВ: persist рдХреЗ рд╕рд╛рде рдпреЗ рд░реАрд▓реЛрдб рдХреЗ рдмрд╛рдж рднреА рдЬреАрд╡рд┐рдд рд░рд╣рддреЗ рд╣реИрдВ, рдФрд░ overload рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╢реЛрд░ рд╕реНрд░реЛрдд рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рдЙрдирдореЗрдВ рдЖ рдЬрд╛рддреЗ рд╣реИрдВред рдирд┐рдпрдореЛрдВ рдкрд░ рд╕реБрд╕рдВрдЧрдд рд▓реЗрдмрд▓реНрд╕ рдЖрдкрдХреЛ рднрд╛рд░реА pcap рдХрд╛рдо рдХреЗ рдмрд┐рдирд╛ рдкрд░рд┐рдЪрд╛рд▓рди рджреГрд╢реНрдпрддрд╛ рджреЗрддреЗ рд╣реИрдВ: pfctl -vvsr рдпрд╛ systat pf рдЖрдкрдХреЛ рджрд┐рдЦрд╛рддрд╛ рд╣реИ рдХрд┐ рдХрд╛рд░реНрд░рд╡рд╛рдИ рдХрд╣рд╛рдБ рд╣реЛ рд░рд╣реА рд╣реИред
- рд╡реИрд╢реНрд╡рд┐рдХ рд╡рд┐рдХрд▓реНрдктАФрдкреВрд░реНрд╡рд╛рдиреБрдорд╛рдирд┐рдд рд╡реНрдпрд╡рд╣рд╛рд░ред set block-policy drop рдФрд░ "рдЖрдХреНрд░рд╛рдордХ" рдЕрдиреБрдХреВрд▓рди рд╕рдордЭрджрд╛рд░ рд░реВрдврд╝рд┐рд╡рд╛рджреА рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд╣реИрдВред set state-policy if-bound рдХрдиреЗрдХреНрд╢рдиреЛрдВ рдХреЛ рдЙрдирдХреЗ рдЗрдирдЧреНрд░реИрд╕ рдЗрдВрдЯрд░рдлреЗрд╕ рд╕реЗ рдЬреЛрдбрд╝рддрд╛ рд╣реИред рд╣рдо рд╕реНрдЯреЗрдЯреНрд╕, рдлреНрд░реИрдЧреНрд╕, рдФрд░ src-nodes рдХреЗ рд▓рд┐рдП рд╕реАрдорд╛рдПрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддреЗ рд╣реИрдВ, рдЕрдиреБрдХреВрд▓реА рдЯрд╛рдЗрдордЖрдЙрдЯ рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ syncookies рдХреЛ рдЕрдиреБрдХреВрд▓реА рд░реВрдк рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░рддреЗ рд╣реИрдВтАФрд╡реЗ рдЬрдм рд▓рд╣рд░ рдКрдБрдЪреА рд╣реЛрддреА рд╣реИ рддрдм рдорджрдж рдХрд░рддреЗ рд╣реИрдВред loginterface рдЖрдкрдХреЛ WAN рд╕рд╛рдВрдЦреНрдпрд┐рдХреА рджреЗрддрд╛ рд╣реИ; set skip on lo0 рдЖрддреНрдо-рдШрд╛рдд рд╕реЗ рдмрдЪрд╛рддрд╛ рд╣реИред
IPv6 pf рдореЗрдВ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдмреНрд▓реЙрдХ рд╣реИ, sysctl рд╕реЗ рдореЗрд▓ рдЦрд╛рддрд╛ рд╣реИ рдФрд░ "рдЖрдзрд╛ рдЦреБрд▓рд╛ IPv6" рдХреЛ рд░реЛрдХрддрд╛ рд╣реИред рдпрджрд┐ рдЖрдк IPv6 рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рдЬрд╛рдирдмреВрдЭрдХрд░ рдФрд░ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░реЗрдВред - рдЗрдирдмрд╛рдЙрдВрдб ICMP: рд╕реНрд╡рд╕реНрде рд░рд╣рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдЦреБрд▓рд╛ред WAN рдЗрдВрдЯрд░рдлреЗрд╕ рдкрд░ рд╣рдо ICMP рдЗрдХреЛ рдФрд░ "рдЕрдирдкрд╣реБрдВрдЪ" рдХреЛ рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВ, рд╕реНрдЯреЗрдЯрдлреБрд▓ рдФрд░ рджрд░-рд╕реАрдорд┐рддред рдпрд╣ рдбрд┐рдмрдЧрд┐рдВрдЧ рдореЗрдВ рд╕реБрдзрд╛рд░ рдХрд░рддрд╛ рд╣реИ (MTU/рдкрде рд╕рдорд╕реНрдпрд╛рдУрдВ рдХреЛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд░реВрдк рд╕реЗ рдХреИрд╕реЗ рдЦреЛрдЬреЗрдВ?) рдЬрдмрдХрд┐ рдЖрдкрдХреЛ рдкрд┐рдВрдЧ рдмрд╛рдврд╝ рд╕реЗ рдмрдЪрд╛рддрд╛ рд╣реИред рдмрд╛рдХреА рд╕рдмтАФрдЦрд╛рд╕рддреМрд░ рдкрд░ рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯреНрд╕тАФрдмрдВрдж рд░рд╣рддреЗ рд╣реИрдВред
- рд╕реНрдХреНрд░рдмрд┐рдВрдЧ: рдХрдо рдлреНрд░реИрдЧрдореЗрдВрдЯреЗрд╢рди, рдХрдо рдирд┐рд░рд╛рд╢рд╛ред рд╣рдо рджреЛрдиреЛрдВ рджрд┐рд╢рд╛рдУрдВ рдореЗрдВ рд╕реНрдХреНрд░рдм рдХрд░рддреЗ рд╣реИрдВ: рдпрд╛рджреГрдЪреНрдЫрд┐рдХ IP IDs, рдПрдХ рд░реВрдврд╝рд┐рд╡рд╛рджреА рдиреНрдпреВрдирддрдо TTL, MSS рдХреИрдкрд┐рдВрдЧ 1440 рдкрд░ (рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ рдПрдХ рд╕реНрд╡рд╕реНрде рдорд╛рди), рдФрд░ TCP рдкреБрдирдГрд╕рдВрдпреЛрдЬрдиред рдпрд╣ рдлреНрд░реИрдЧрдореЗрдВрдЯреЗрдб/рд╕рдВрд╢рдпрд╛рд╕реНрдкрдж рдкреИрдХреЗрдЯреНрд╕ рдХреЛ рд╕реНрдЯреЗрдЯреНрд╕ рдХреЛ рдЬрд╛рдо рдХрд░рдиреЗ рд╕реЗ рд░реЛрдХрддрд╛ рд╣реИ рдФрд░ PMTU рд╕рд┐рд░рджрд░реНрдж рдХреЛ рдХрдо рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рд╕рд╛рде, sysctl рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ MSS рдЯреНрдпреВрдирд┐рдВрдЧ рд╢рд╛рдпрдж рд╣реА рдХрднреА рдЖрд╡рд╢реНрдпрдХ рд╣реЛрддреА рд╣реИред
- NAT: рдЬрд╣рд╛рдБ рд░рд┐рдпрд▓ рдЯрд╛рдЗрдо рдорд╛рдпрдиреЗ рд░рдЦрддрд╛ рд╣реИ рд╡рд╣рд╛рдБ рд╕реНрдереИрддрд┐рдХ; рдЬрд╣рд╛рдБ рдирд╣реАрдВ рд╡рд╣рд╛рдБ рдЧрддрд┐рд╢реАрд▓ред UDP рдХреЛ рд╕реНрдереИрддрд┐рдХ рдкреЛрд░реНрдЯ рдорд┐рд▓рддреЗ рд╣реИрдВтАФVoIP/WebRTC, рдЧреЗрдорд┐рдВрдЧ, рдФрд░ рдХрдИ рд░рд┐рдпрд▓-рдЯрд╛рдЗрдо рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд▓рд┐рдП рд╕реЛрдирд╛ред рдмрд╛рдХреА рд╕рдм рдЙрдЪреНрдЪ рдЕрд╕реНрдерд╛рдпреА рд░реЗрдВрдЬ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рдкреИрдХреЗрдЯ рдХреИрдкреНрдЪрд░ рдореЗрдВ рдИрдЧреНрд░реЗрд╕ рдкрд╣рдЪрд╛рди рд╕рдордЭрджрд╛рд░ рд░рд╣реЗ рдФрд░ рдЯрдХрд░рд╛рд╡ рдХрдо рд╣реЛрдВред NAT рд╕рдм рдХреБрдЫ рдкрд░ рд▓рд╛рдЧреВ рд╣реЛрддрд╛ рд╣реИ рд╕рд┐рд╡рд╛рдп рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдкреНрд░рдмрдВрдзрди рдЧрдВрддрд╡реНрдпреЛрдВ рдХреЗтАФрдХреЛрдИ рдЖрд╢реНрдЪрд░реНрдпрдЬрдирдХ рд░рд╛рд╕реНрддреЗ рдирд╣реАрдВред
- рдПрдВрдЯреА-рд╕реНрдкреВрдлрд┐рдВрдЧ, рдмреЛрдЧрдиреНрд╕, рдирд▓ рдкреЛрд░реНрдЯреНрд╕ред antispoof рд╕рднреА рд╕рдВрдмрдВрдзрд┐рдд рдЗрдВрдЯрд░рдлреЗрд╕ рдкрд░ рдирдЬрд░ рд░рдЦрддрд╛ рд╣реИред WAN рдкрд░ рдЯреВрдЯреЗ рд╕реНрд░реЛрдд рдорд╛рд░реНрдЧ рд╡рд╛рд▓реЗ рдкреИрдХреЗрдЯ рдЬрд▓реНрджреА рдЧрд┐рд░рд╛ рджрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред рд╣рдо рдмреЛрдЧрдиреНрд╕ рдХреЛ рдЗрдирдмрд╛рдЙрдВрдб рдФрд░ рдЖрдЙрдЯрдмрд╛рдЙрдВрдб рджреЛрдиреЛрдВ рдореЗрдВ рдмреНрд▓реЙрдХ рдХрд░рддреЗ рд╣реИрдВ; рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП 10/8 рдпрд╛ 127/8 рд╕реЗ рдЗрдВрдЯрд░рдиреЗрдЯ рдЯреНрд░реИрдлрд╝рд┐рдХ рдЖрдорддреМрд░ рдкрд░ рдЕрдиреНрдп рд╕рдорд╕реНрдпрд╛рдУрдВ рдХрд╛ рд╕рдВрдХреЗрдд рд╣реИред рд╣рдо рдирд▓ рдкреЛрд░реНрдЯреНрд╕ рдФрд░ рдЕрд╕рдВрднрд╡ TCP рдлреНрд▓реИрдЧреНрд╕ рднреА рд╕рд╛рдлрд╝ рдХрд░рддреЗ рд╣реИрдВтАФрдпрд╣ рдХреЛрдИ рд░реЙрдХреЗрдЯ рд╕рд╛рдЗрдВрд╕ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рд╕реНрдХреИрдирд░реЛрдВ рдФрд░ "рд░рдЪрдирд╛рддреНрдордХ" рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд╕рд╛рде рдЖрдкрдХреЗ рдкрддреЗ рдХреА рдЬрд╛рдВрдЪ рдореЗрдВ рджрд░реНрдж рдмрдЪрд╛рддрд╛ рд╣реИред
- рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЕрд╕реНрд╡реАрдХреГрддрд┐: рдмрдбрд╝реА рдЭрд╛рдбрд╝реВред рд╕реНрд╡рдЪреНрдЫрддрд╛ рдХреЗ рдмрд╛рдж рдЖрддрд╛ рд╣реИ рдХрдареЛрд░ рдХрдЯ: рд╕рдм рдХреБрдЫ рдмреНрд▓реЙрдХ рдХрд░реЗрдВред рдпрд╣рд╛рдБ рд╕реЗ, рд╕рдм рдХреБрдЫ рдЬрд╛рдирдмреВрдЭрдХрд░ рдЕрдкрд╡рд╛рдж рд╣реИред
- WAN рдкрд░ рдЗрдирдмрд╛рдЙрдВрдб: рдХреЗрд╡рд▓ рд╡рд╣реА рдЬреЛ рд░рд╛рдЙрдЯрд░ рдХреЛ рдЪрд╛рд╣рд┐рдПред рдпрджрд┐ рдЖрдкрдХрд╛ рдЕрдкрд╕реНрдЯреНрд░реАрдо рдЗрд╕реЗ рдорд╛рдВрдЧрддрд╛ рд╣реИ рддреЛ рд╣рдо рдЗрдирдмрд╛рдЙрдВрдб DHCP рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рдмрд╕ рдЗрддрдирд╛ рд╣реАред рдЗрдВрдЯрд░рдиреЗрдЯ рд╕реЗ рдкрд╣реБрдВрдЪ рдпреЛрдЧреНрдп рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ DMZ рдЗрд╕ рдЖрдзрд╛рд░ рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдирд╣реАрдВ рд╣реИ; рдЗрд╕рдХреЗ рд▓рд┐рдП рдЖрдк рдкреЛрд░реНрдЯ рдлреЙрд░рд╡рд░реНрдбреНрд╕ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░реЗрдВрдЧреЗтАФрдХреГрдкрдпрд╛ рд╕рдВрдпрдо рд╕реЗред
- QUIC: HTTP/3 рдмрд╛рд╣рд░ рд░рд╣рддрд╛ рд╣реИред рд╣рдо WAN рдЗрдВрдЯрд░рдлреЗрд╕ рдкрд░ UDP 80/443 рдмреНрд▓реЙрдХ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рд╕реЗ QUIC рджрдо рдШреБрдЯрддрд╛ рд╣реИред рдЗрддрдирд╛ рд╕рдЦреНрдд рдХреНрдпреЛрдВ? рдХреНрдпреЛрдВрдХрд┐ QUIC рдПрдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдЯрдирд▓ рд╣реИтАФрдпрд╣рд╛рдБ рддрдХ рдХрд┐ DoH рдлреНрд▓реЗрд╡рд░реНрд╕ рдФрд░ рдЕрдиреНрдп "рд╕рдм рдХреБрдЫ рдПрдХ рд╕реНрдЯреНрд░реАрдо рдореЗрдВ" рддрд░рдХреАрдмреЛрдВ рдХреЗ рд▓рд┐рдП рднреАред рдпрджрд┐ рдмрд╛рдж рдореЗрдВ рдЖрдкрдХреЛ HTTP/3 рдХреА рд╕рдЪрдореБрдЪ рдЬрд░реВрд░рдд рд╣реЛ (рдФрд░ рдЖрдк рдЬрд╛рдирддреЗ рд╣реЛрдВ рдХреНрдпреЛрдВ), рддреЛ рд╕рдВрдХреАрд░реНрдг рдЕрдкрд╡рд╛рдж рдЬреЛрдбрд╝реЗрдВред рдЖрдзрд╛рд░ рдЧрддрд┐ рд╕реЗ рдЕрдзрд┐рдХ рдкрд╛рд░рджрд░реНрд╢рд┐рддрд╛ рдХреЛ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рджреЗрддрд╛ рд╣реИред
- DoH/DoT/DoQ рдХреЗ рд▓рд┐рдП рджреГрд╢реНрдпрддрд╛тАФрд╕реНрдкрд╖реНрдЯ рд╕реАрдорд╛рдУрдВ рдХреЗ рд╕рд╛рдеред DoT (853/TCP) рдФрд░ DoQ (784/UDP) рдХреЛ рдИрдЧреНрд░реЗрд╕ рдкрд░ рдмреНрд▓реЙрдХ рдФрд░ рдЗрдирдмрд╛рдЙрдВрдб рдкрд░ рд▓реЙрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред LAN/DMZ рдореЗрдВ рд╣рдо рдЬреНрдЮрд╛рдд DoH рд╣реЛрд╕реНрдЯреНрд╕ рдХреЗ рд▓рд┐рдП TLS рдХрдиреЗрдХреНрд╢рдиреЛрдВ рдХреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд▓реЗрдмрд▓ рдХрд░рддреЗ рд╣реИрдВтАФрдЬрдм рддрдХ рдЖрдк рд╕рдЦреНрдд рд╕рдВрд╕реНрдХрд░рдг рдирд╣реАрдВ рдЪреБрдирддреЗ, рддрдм рддрдХ рдиреАрддрд┐ рдирд╣реАрдВ рдмрджрд▓рддреЗред рдордХрд╕рдж: рдЖрдк рджреЗрдЦ рд╕рдХреЗрдВ рдЬрдм рдХреНрд▓рд╛рдЗрдВрдЯ рдЧреБрдкреНрдд DNS рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░рддреЗ рд╣реИрдВред
- рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдкрд╣реБрдБрдЪ: рдХрдбрд╝рд╛ рдФрд░ рджрд░ рд╕реАрдорд┐рддред LAN рд╕реЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд▓рд┐рдП SSH рдЕрдиреБрдорддрд┐ рд╣реИ, рд╕реНрдЯреЗрдЯ, рдлреНрд▓реИрдЧ рд╕реНрд╡рдЪреНрдЫрддрд╛, рдФрд░ рд╕реМрдореНрдп рджрд░ рд╕реАрдорд╛рдУрдВ рдХреЗ рд╕рд╛рдеред рдЕрдкрд╕реНрдЯреНрд░реАрдо рдкреНрд░рдмрдВрдзрди рдкрде (рдЬреИрд╕реЗ, рдореЛрдбреЗрдо/рд░рд╛рдЙрдЯрд░ GUI) рдХреЛ рд▓рдХреНрд╖рд┐рдд рдкрд╛рд╕ рдорд┐рд▓рддреЗ рд╣реИрдВ; рдЫреЛрдЯреЗ рдХрдиреЗрдХреНрд╢рди-рд░реЗрдЯ рдЧрд╛рд░реНрдбреНрд╕ рдЧрд▓рдд рдХреНрд▓рд┐рдХ рдФрд░ рд╕реНрдкреНрд░реЗ рдХреЛ рд░реЛрдХрддреЗ рд╣реИрдВред рд▓реЗрдмрд▓ рдЗрди рд░рд╛рд╕реНрддреЛрдВ рдХреЛ рджреГрд╢реНрдп рд░рдЦрддреЗ рд╣реИрдВред
- рд╕реНрдерд╛рдиреАрдп рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЗ рдмрд┐рдирд╛ DNS рдиреАрддрд┐: рдЙрдореНрдореАрдж рди рдХрд░реЗрдВ, рд▓рд╛рдЧреВ рдХрд░реЗрдВред рдореБрдЦреНрдп рдмрд┐рдВрджреБ: LAN (рдФрд░ DMZ, рдпрджрд┐ рдореМрдЬреВрдж рд╣реЛ) рдХреЗ рдХреНрд▓рд╛рдЗрдВрдЯ рдХреЗрд╡рд▓ 1.1.1.1 рдФрд░ рд╡реИрдХрд▓реНрдкрд┐рдХ рд░реВрдк рд╕реЗ 1.0.0.1 рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдкреЛрд░реНрдЯ 53/TCP+UDP рдкрд░ред рдкреЛрд░реНрдЯ 53 рдкрд░ рд╕рдм рдХреБрдЫ рдмреНрд▓реЙрдХ рдФрд░ рд▓реЙрдЧ рд╣реЛрддрд╛ рд╣реИред рдпрд╣ "рдЕрдЪреНрдЫрд╛ рд╣реЛрдирд╛" рдирд╣реАрдВ рд╣реИтАФрдпрд╣ рджреГрд╢реНрдпрддрд╛ рдХреЗ рд▓рд┐рдП рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИред рдЖрдк рддреБрд░рдВрдд рдЕрдиреНрдп рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдпрд╛ DoH/DoT/DoQ рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЗ рдкреНрд░рдпрд╛рд╕ рджреЗрдЦреЗрдВрдЧреЗ, рдЬрд┐рдиреНрд╣реЗрдВ рдЖрдк рдЕрд▓рдЧ рд╕реЗ рдмреНрд▓реЙрдХ рдХрд░рддреЗ рд╣реИрдВред рдЖрдк рдХрднреА рднреА рдХрд┐рд╕реА рдЕрдиреНрдп рдмрд╛рд╣рд░реА рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдХреЛ рд╕реНрд╡реИрдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ; рдпрд╛рдВрддреНрд░рд┐рдХреА рд╕рдорд╛рди рд░рд╣рддреА рд╣реИред
- DMZ: рдХреЛрдИ рд╕рд╛рдЗрдб рдбреЛрд░, рдХреЛрдИ рд╢реЙрд░реНрдЯрдХрдЯ рдирд╣реАрдВред DMZ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдХреЛрдИ рдЗрдиреНрдЯреНрд░рд╛-DMZ рд╕рдВрдЪрд╛рд░ рдирд╣реАрдВ, LAN рдореЗрдВ рдХреЛрдИ рд╡рд╛рдкрд╕реА рд░рд╛рд╕реНрддрд╛ рдирд╣реАрдВ, рдФрд░ рдХреЗрд╡рд▓ рд╡рд╣рд╛рдБ рд░рд╣рдиреЗ рд╡рд╛рд▓реА рд╕реЗрд╡рд╛рдУрдВ (рдХреНрд▓рд╛рд╕рд┐рдХ рд╡реЗрдм, рдореЗрд▓ рд╕рдмрдорд┐рд╢рди, VoIP/WebRTC UDP рд░реЗрдВрдЬ) рдХреЗ рд▓рд┐рдП рд▓рдХреНрд╖рд┐рдд рдИрдЧреНрд░реЗрд╕ рдкрд╛рд╕ред DMZ рд╕реЗ рдХрд┐рд╕реА рднреА рдЕрдкрд╕реНрдЯреНрд░реАрдо GUI рддрдХ рдкрд╣реБрдВрдЪ рдмрдВрдж рд╣реИ; рдпрд╣ рдПрдХ рд╕рдордЭреМрддрд╛ рд╕рд░реНрд╡рд░ рдХреЛ рдЖрдкрдХреЗ рдкреНрд░рдмрдВрдзрди рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рдЫреВрдиреЗ рд╕реЗ рд░реЛрдХрддрд╛ рд╣реИред рдмрд╛рдХреА рд╕рдм рдмреНрд▓реЙрдХ рдФрд░ рд▓реЙрдЧ рд╣реЛрддрд╛ рд╣реИтАФрддрд╛рдХрд┐ рдЖрдк рдЬрд▓реНрджреА рд╕реЗ рдПрдХ рдЦреЛрдпрд╛ рд╣реБрдЖ рд╕реНрдХреНрд░реВ рдвреВрдВрдв рд╕рдХреЗрдВред
- рдЖрдЙрдЯрдмрд╛рдЙрдВрдб рдЬреЛрдЦрд┐рдо рдХрдо рдХрд░реЗрдВ: рдХреНрд▓рд╛рд╕рд┐рдХреНрд╕ рдмрдВрдж рдХрд░реЗрдВред рдЖрдЙрдЯрдмрд╛рдЙрдВрдб рдореЗрдВ рд╣рдо рд╕рд╛рдорд╛рдиреНрдп рд╕рдВрджрд┐рдЧреНрдзреЛрдВ рдХреЛ рдмреНрд▓реЙрдХ рдХрд░рддреЗ рд╣реИрдВ: SMB/NetBIOS, RPC/NFS, TFTP, SNMP, RDP/VNC/WinRM, рдФрд░ рдЕрд╡рд╕рд░рд╡рд╛рджреА SMTPред рдкреНрд░рддреНрдпреЗрдХ рдХреА рдЬрдЧрд╣ рдЖрдкрдХреЗ рдиреЗрдЯрд╡рд░реНрдХ рдХреЗ рдЕрдВрджрд░ рдпрд╛ рдЬрд╛рдирдмреВрдЭрдХрд░ рд░рд╛рд╕реНрддреЛрдВ рдкрд░ рд╣реЛрддреА рд╣реИ; рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░ рд╡реЗ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдирд╣реАрдВ рд╣реЛрдиреЗ рдЪрд╛рд╣рд┐рдПред рдпрджрд┐ рдЖрдкрдХреЛ рдЕрдкрд╡рд╛рдж рдЪрд╛рд╣рд┐рдП, рддреЛ рдЗрд╕реЗ рдЬрд╛рдирдмреВрдЭрдХрд░ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░реЗрдВтАФрд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рдеред
- рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рд╕реНрд╡рдпрдВ: рдмрд╛рд╣рд░ рдЬрд╛рдиреЗ рдХреА рдЕрдиреБрдорддрд┐, рд▓реЗрдХрд┐рди рджреГрд╢реНрдпред рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЗрдВрдЯрд░рдиреЗрдЯ рддрдХ рдкрд╣реБрдВрдЪ рд╕рдХрддрд╛ рд╣реИтАФрд╕реНрдЯреЗрдЯреНрд╕, рд╕реАрдорд╛рдПрдВ, рдФрд░ рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рдеред рдЖрдкрдХреЛ рдЕрдкрдбреЗрдЯ, рдкреИрдХреЗрдЬ, рдФрд░ рдбрд╛рдпрдЧреНрдиреЛрд╕реНрдЯрд┐рдХреНрд╕ рдХреЗ рд▓рд┐рдП рдЗрд╕рдХреА рдЬрд░реВрд░рдд рд╣реИред рдЗрд╕реЗ рдЕрдзрд┐рдХ рди рдХрд░реЗрдВ: рдпрд╣ рдмреЙрдХреНрд╕ рдПрдХ рд░рд╛рдЙрдЯрд░ рдФрд░ рд╡реЙрдЪрдбреЙрдЧ рд╣реИ, рдмреНрд░рд╛рдЙрдЬрд╝рд┐рдВрдЧ рдЯрд░реНрдорд┐рдирд▓ рдирд╣реАрдВред
- рдПрдВрдЯреА-рд░реАрдмрд╛рдЗрдВрдб, LANтЖТDMZ, рдФрд░ рдмрдбрд╝рд╛ рд╕рд╛рдл-рд╕рдлрд╛рдИред LAN рдФрд░ DMZ рдХреЗ рдмреАрдЪ, рдХреЗрд╡рд▓ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдкрд░рд┐рднрд╛рд╖рд┐рдд рд░рд╛рд╕реНрддреЗ рдЕрдиреБрдорддрд┐ рдкреНрд░рд╛рдкреНрдд рд╣реИрдВ (рдЬреИрд╕реЗ, рдХреНрд▓рд╛рдЗрдВрдЯреНрд╕ рд╕реЗ DMZ рд╕реЗрд╡рд╛); рд╡рд╛рдкрд╕реА рд░рд╛рд╕реНрддрд╛ рдмрдВрдж рд░рд╣рддрд╛ рд╣реИред рдПрдВрдЯреА-рд░реАрдмрд╛рдЗрдВрдб рдирд┐рдпрдо рдХреНрд▓рд╛рдЗрдВрдЯреНрд╕ рдХреЛ DNS рддрд░рдХреАрдмреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рдЕрдВрджрд░ рд╕рдВрд░рдХреНрд╖рд┐рдд рд▓рдХреНрд╖реНрдпреЛрдВ рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рд╕реЗ рд░реЛрдХрддреЗ рд╣реИрдВред рдмрд╛рдХреА рдЬрдЧрд╣ PF рд╕реНрдкрд╖реНрдЯ "рдирд╛" рдХрд╣рддрд╛ рд╣реИтАФрдЬрд╣рд╛рдБ рддреНрд╡рд░рд┐рдд рддреНрд░реБрдЯрд┐ рдЯреЛрди рд╕рдорд╕реНрдпрд╛ рдирд┐рд╡рд╛рд░рдг рдореЗрдВ рдорджрдж рдХрд░рддрд╛ рд╣реИ рд╡рд╣рд╛рдБ рд╡рд╛рдкрд╕реА рдХреЗ рд╕рд╛рдеред
рдХреЗрд╡рд▓ рд░рд╛рдЙрдЯрд░ рдмрдирд╛рдо рд░рд╛рдЙрдЯрд░+DMZ: рдХреМрди рд╕рд╛ рдкреНрд░реЛрдлрд╝рд╛рдЗрд▓ рдЖрдкрдХреЗ рд▓рд┐рдП рдЙрдкрдпреБрдХреНрдд рд╣реИ?
рдпрджрд┐ рдЖрдк рдХреЗрд╡рд▓ LAN рдХреЛ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕реЗ рдЬреЛрдбрд╝рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдХреЗрд╡рд▓ рд░рд╛рдЙрдЯрд░ рдЖрджрд░реНрд╢ рд╣реИтАФрдХреЙрдореНрдкреИрдХреНрдЯ, рд╕реНрдкрд╖реНрдЯ, рдФрд░ рдлрд┐рд░ рднреА рдордЬрдмреВрддред рдЖрдкрдХреЛ рдПрдВрдЯреА-рд╕реНрдкреВрдлрд┐рдВрдЧ, рдмреЛрдЧрди рдлрд╝рд┐рд▓реНрдЯрд░, рд╕рдЦреНрдд рдИрдЧреНрд░реЗрд╕ рд░реБрдЦ, DNS рдкреНрд░рд╡рд░реНрддрди 1.1.1.1/1.0.0.1 рддрдХ, DoH/DoT/DoQ/QUIC рдирд┐рдпрдВрддреНрд░рдг, LAN рд╕реЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ SSH, рдФрд░ рд╕реНрдХреНрд░рдмрд┐рдВрдЧ, рд╕реНрдЯреЗрдЯреНрд╕, рдФрд░ рд╕реАрдорд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд╕реБрд╡реНрдпрд╡рд╕реНрдерд┐рдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдорд┐рд▓рддреЗ рд╣реИрдВред
рдЬреИрд╕реЗ рд╣реА рдЖрдк рд╕реЗрд╡рд╛рдПрдВ рд╣реЛрд╕реНрдЯ рдХрд░рддреЗ рд╣реИрдВтАФрдпрд╣рд╛рдБ рддрдХ рдХрд┐ рдпрджрд┐ рд╡реЗ рдХреЗрд╡рд▓ рдЖрдВрддрд░рд┐рдХ рд╣реЛрдВтАФрд░рд╛рдЙрдЯрд░+DMZ рд╕рдордЭ рдореЗрдВ рдЖрддрд╛ рд╣реИред рдПрдХ DMZ рд╡рд┐рдлрд▓рддрд╛рдУрдВ рдХреЛ рд╕реАрдорд┐рдд рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╕рдВрднрд╛рд╡рдирд╛ рдХрдо рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдПрдХ рд╕рдордЭреМрддрд╛ рд╕реЗрд╡рд╛ рдЖрдкрдХреЗ LAN рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд╛ рдорд╛рдзреНрдпрдо рдмрдиреЗред рдЗрдиреНрдЯреНрд░рд╛-DMZ рдмрдВрдж рд░рд╣рддрд╛ рд╣реИ; рдИрдЧреНрд░реЗрд╕ рд╡реНрд╣рд╛рдЗрдЯрд▓рд┐рд╕реНрдЯ-рдЖрдзрд╛рд░рд┐рдд рдФрд░ LAN рд╕реЗ рдХрдбрд╝рд╛ рд╣реЛрддрд╛ рд╣реИред DNS рд╕рдорд╛рди рд░реВрдк рд╕реЗ рд╕рдЦреНрдд рд╣реИ; NTP рддрдм рддрдХ рдмрдВрдж рд░рд╣рддрд╛ рд╣реИ рдЬрдм рддрдХ рдЖрдкрдХреЛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЗрд╕рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рди рд╣реЛред
IPv6 рдХреЛ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░рдирд╛
рдЖрдзрд╛рд░ IPv6 рдХреЛ рдмреНрд▓реЙрдХ рдХрд░рддрд╛ рд╣реИ рддрд╛рдХрд┐ рдХреБрдЫ рднреА рдЖрдзрд╛ рдЦреБрд▓рд╛ рди рд░рд╣реЗред рдпрджрд┐ рдЖрдкрдХреЛ IPv6 рдЪрд╛рд╣рд┐рдП, рддреЛ рдЗрд╕реЗ рдЬрд╛рдирдмреВрдЭрдХрд░ рдФрд░ рд╕реБрд╕рдВрдЧрдд рд░реВрдк рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ: sysctl рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд░рд╛рдЙрдЯрд┐рдВрдЧ, inet6 pf рдирд┐рдпрдореЛрдВ рд╕реЗ рдореЗрд▓, рдПрдХ рд╕рд╛рдлрд╝ рдИрдЧреНрд░реЗрд╕ рдпреЛрдЬрдирд╛ (рд╣рд╛рдБ, рдпрд╣рд╛рдБ рднреА DNS рдкреНрд░рд╡рд░реНрддрдитАФрдХреЗрд╡рд▓ v6 рдХреЗ рд▓рд┐рдП), рдФрд░ RA/DHCPv6 рдкрд░ рд╕реНрдкрд╖реНрдЯ рдирд┐рд░реНрдгрдпред v4 рд╕реЗ рдЕрдЪреНрдЫреА рдЖрджрддреЗрдВ рдкреНрд░рддрд┐рдмрд┐рдВрдмрд┐рдд рдХрд░реЗрдВ: рдПрдВрдЯреА-рд╕реНрдкреВрдлрд┐рдВрдЧ, рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЕрд╕реНрд╡реАрдХреГрддрд┐, QUIC/DoH/DoQ рдкреНрд░рдмрдВрдзрди, рдФрд░ рджреГрд╢реНрдп рдЕрдкрд╡рд╛рджтАФрдирд╛ рдЬреНрдпрд╛рджрд╛, рдирд╛ рдХрдоред рд╕рдмрд╕реЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реБрдЭрд╛рд╡: v6 рдХреЛ "рдЪреБрдкрдХреЗ рд╕реЗ" рди рд▓рд╛рдПрдВред рдпрджрд┐ рдпрд╣ рдореМрдЬреВрдж рд╣реИ, рддреЛ рдЗрд╕реЗ рд╕рд╣реА рдХрд░реЗрдВтАФрдпрд╛ рдЕрднреА рдирд╣реАрдВред
рдСрдкрд░реЗрд╢рди, рдбрд╛рдпрдЧреНрдиреЛрд╕реНрдЯрд┐рдХреНрд╕, рдФрд░ рдлреЙрд░реЗрдВрд╕рд┐рдХреНрд╕: рдорд╛рдкреЗрдВ, рдЕрдВрджрд╛рдЬрд╛ рди рд▓рдЧрд╛рдПрдВ
рдПрдХ рд╕рдЦреНрдд рдиреАрддрд┐ рддрднреА рдЕрдЪреНрдЫреА рд╣реЛрддреА рд╣реИ рдЬрдм рдЖрдк рдЗрд╕реЗ рджреИрдирд┐рдХ рдЬреАрд╡рди рдореЗрдВ рдкрдврд╝ рд╕рдХреЗрдВред pf рддреАрди рдЪреИрдирд▓реЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдорджрдж рдХрд░рддрд╛ рд╣реИ:
рд▓реЗрдмрд▓реНрд╕ред рд╣рд░ рд╕рдВрдмрдВрдзрд┐рдд рдирд┐рдпрдо рдПрдХ рд╡рд░реНрдгрдирд╛рддреНрдордХ рд▓реЗрдмрд▓ рд░рдЦрддрд╛ рд╣реИред pfctl -vvsr рдореЗрдВ, рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХреМрди рд╕реЗ рд░рд╛рд╕реНрддреЗ рдЙрдкрдпреЛрдЧ рд╣реЛ рд░рд╣реЗ рд╣реИрдВ, рдХреМрди рд╕реЗ рдмреНрд▓реЙрдХ рд╣реИрдВ, рдФрд░ рдХрд╛рд░реНрд░рд╡рд╛рдИ рдХрд╣рд╛рдБ рд╣реЛ рд░рд╣реА рд╣реИред рд╡реНрдпрд╡рд╣рд╛рд░ рдореЗрдВ рдпрд╣ рдЕрдХреНрд╕рд░ рдореБрджреНрджреЛрдВ рдХреЛ рд╕рдВрдХреБрдЪрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╣реЛрддрд╛ рд╣реИред
рдЯреЗрдмрд▓реНрд╕ред pfctl -t <table> -T show рдХреЗ рд╕рд╛рде рдЖрдк рджреБрд░реБрдкрдпреЛрдЧрдХрд░реНрддрд╛/рд╕реНрдХреИрдирд░ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рдпрд╛рдВ рдкрдврд╝рддреЗ рд╣реИрдВред overload рдЗрди рдЯреЗрдмрд▓реЛрдВ рдХреЛ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдк рд╕реЗ рднрд░рддрд╛ рд╣реИ рдЬрдм рдХреНрд▓рд╛рдЗрдВрдЯ рдЕрд╕рд╛рдорд╛рдиреНрдп рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рдХрдиреЗрдХреНрд╢рди рдЦреЛрд▓рддреЗ рд╣реИрдВред рдпрд╣ рд╕рдЬрд╛ рдирд╣реАрдВ рд╣реИ; рдпрд╣ рд╕реАрдЯрдмреЗрд▓реНрдЯ рд╣реИтАФрдлрд┐рд╕рд▓рди рдЖрдкрдХреЛ рд╡рд┐рдВрдбрд╢реАрд▓реНрдб рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЙрдбрд╝рдиреЗ рдирд╣реАрдВ рджреЗрддреАред
рдиреНрдпреВрдирддрдо pcapред tcpdump рдЖрдкрдХрд╛ рджреЛрд╕реНрдд рд╣реИтАФрд▓реЗрдХрд┐рди рдЗрд╕реЗ рдЙрджреНрджреЗрд╢реНрдпрдкреВрд░реНрдг рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред DNS/DoH рдирд┐рдпрдВрддреНрд░рдг рдХреЗ рд▓рд┐рдП, рддреЗрдЬрд╝ рдирдЬрд╝рд░реЗрдВ рдЬреИрд╕реЗ
tcpdump -n -e -ttt -i $wan 'port 53 or port 853 or (udp and port 784)'
рдЕрдХреНрд╕рд░ рдкрд░реНрдпрд╛рдкреНрдд рд╣реЛрддреА рд╣реИрдВред рдпрд╣ рдпреЛрдЬрдирд╛ рдХреЗ рд╕рд╛рде рдлреЙрд░реЗрдВрд╕рд┐рдХреНрд╕ рд╣реИ, "Wireshark рдЬрдм рддрдХ рдЖрдкрдХреА рдЖрдБрдЦреЗрдВ рдкрд╛рдиреА рди рдЖ рдЬрд╛рдПрдВ" рдирд╣реАрдВред
рдПрдХ рд╕реНрд╡рд╕реНрде рдкрд░реАрдХреНрд╖рдг рдХреИрдирдиред рдЬрдм рдЖрдк рдирд┐рдпрдо рдмрджрд▓рддреЗ рд╣реИрдВ, рддреЛ рдкрд╣рд▓реЗ рдЙрдиреНрд╣реЗрдВ рдмрд┐рдирд╛ рд▓реЛрдб рдХрд┐рдП рд╕рдВрдХрд▓рд┐рдд рдХрд░реЗрдВ: pfctl -nf /etc/pf.confред рдлрд┐рд░ pfctl -fтАФрдФрд░ рдпрджрд┐ рдХреБрдЫ рдЯреВрдЯрддрд╛ рд╣реИ, рддреЛ рд▓реЗрдмрд▓реНрд╕ рдФрд░ рдЯреЗрдмрд▓реНрд╕ рд╕реБрдзрд╛рд░реЛрдВ рдХрд╛ рдорд╛рд░реНрдЧрджрд░реНрд╢рди рдХрд░рддреЗ рд╣реИрдВред DNS рдкреНрд░рд╡рд░реНрддрди рдХреЗ рд▓рд┐рдП, рд╕рдХреНрд░рд┐рдп рдкрд░реАрдХреНрд╖рдг рдХрд░реЗрдВ: drill @1.1.1.1 openbsd.org рдХрд╛рдо рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП; drill @9.9.9.9 openbsd.org рдмреНрд▓реЙрдХ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред QUIC рдХреЗ рд▓рд┐рдП, рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ рдХрд┐ curl -I --http3 https://example.com UDP рдкрд░ рдирд╣реАрдВ рдЬрд╛рддрд╛; рдЗрд╕реЗ HTTP/2 рдкрд░ рд╡рд╛рдкрд╕ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред DoT/DoQ рдХреЛ 1.1.1.1:853 рдФрд░ UDP 784 рдкрд░ рдЬрд╛рдирдмреВрдЭрдХрд░ рдкреНрд░рдпрд╛рд╕реЛрдВ рд╕реЗ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВтАФрд╡реЗ рдЕрд╕рдлрд▓ рд╣реЛрдиреЗ рдЪрд╛рд╣рд┐рдП, рдФрд░ рдЖрдкрдХреЛ рд▓реЗрдмрд▓ рд╡рд╛рд▓реЗ рдирд┐рдпрдореЛрдВ рдкрд░ рдмреНрд▓реЙрдХ рдХрд╛рдЙрдВрдЯрд░ рджрд┐рдЦрдирд╛ рдЪрд╛рд╣рд┐рдПред
рдИрдЧреНрд░реЗрд╕ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЗ рд▓рд┐рдП рд╕реБрдЭрд╛рд╡ред рдЬрдм рдЖрдк рдХреБрдЫ рдЦреЛрд▓рддреЗ рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рдЕрд╕реНрдерд╛рдпреА рд░реВрдк рд╕реЗ рдмрд╣реБрдд рд╕реНрдкрд╖реНрдЯ рд▓реЗрдмрд▓ рдХреЗ рд╕рд╛рде рдЪрд┐рд╣реНрдирд┐рдд рдХрд░реЗрдВ рдФрд░ рдПрдХ рд╕рдкреНрддрд╛рд╣ рдмрд╛рдж рдЬрд╛рдВрдЪреЗрдВ рдХрд┐ рдХреНрдпрд╛ рдЗрд╕рдХрд╛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЙрдкрдпреЛрдЧ рд╣реЛ рд░рд╣рд╛ рд╣реИред рдпрджрд┐ рдХреЛрдИ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд░рддрд╛, рддреЛ рдЗрд╕реЗ рд╣рдЯрд╛ рджреЗрдВред рдЗрд╕рд╕реЗ рдЖрдкрдХрд╛ рдЖрдзрд╛рд░ рдкрддрд▓рд╛ рд░рд╣рддрд╛ рд╣реИред
рдлреЛрдХрд▓реЛрд░ рдХреЗ рдмрд┐рдирд╛ рдкреНрд░рджрд░реНрд╢рди рд╡рд┐рдЪрд╛рд░
рдпрд╣ рд╕реЗрдЯрдЕрдк рд░реЗрдЬрд╝рд░ рдХреА рдзрд╛рд░ рдкрд░ рдЯреНрдпреВрди рдирд╣реАрдВ рд╣реИтАФрдпрд╣ рд╕реНрдерд┐рд░рддрд╛ рдХреЗ рд▓рд┐рдП рдЯреНрдпреВрди рд╣реИред рдХреБрдЫ рдкрд░рд┐рдгрд╛рдо рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИрдВ:
QUIC рдмреНрд▓реЙрдХрд┐рдВрдЧ рдХреБрдЫ рд╕рд╛рдЗрдЯреЛрдВ рдХреЛ рдереЛрдбрд╝рд╛ рдзреАрдорд╛ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рдпрд╣ рдПрдХ рдЬрд╛рдирдмреВрдЭрдХрд░ рд╡реНрдпрд╛рдкрд╛рд░ рд╣реИ: рдЧрддрд┐ рд╕реЗ рдЕрдзрд┐рдХ рджреГрд╢реНрдпрддрд╛ред рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ HTTP/3 рдХреА рд╡реИрдз рдЕрдиреБрдорддрд┐ рдХреЗ рдХрд╛рд░рдг рд╣реИрдВ, рддреЛ рдЗрд╕реЗ рд╕рд░реНрдЬрд┐рдХрд▓ рд░реВрдк рд╕реЗ рдХрд░реЗрдВ (рдЯреЗрдмрд▓ рдореЗрдВ рд▓рдХреНрд╖реНрдп, рдЙрдиреНрд╣реЗрдВ рд▓реЗрдмрд▓ рдХрд░реЗрдВ, рд╣реЛ рдЧрдпрд╛)ред
ECN рдЪрд╛рд▓реВ рдЕрдзрд┐рдХрд╛рдВрд╢ рдЖрдзреБрдирд┐рдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдареАрдХ рд╣реИред рдпрджрд┐ рдХреЛрдИ рд╡рд┐рджреЗрд╢реА рдорд┐рдбрд▓рдмреЙрдХреНрд╕ ECN рдХреЛ рдкрд╕рдВрдж рдирд╣реАрдВ рдХрд░рддрд╛, рддреЛ рдЖрдк рдЗрд╕реЗ рдЬрд▓реНрджреА рджреЗрдЦреЗрдВрдЧреЗ рдФрд░ рдЙрд╕ рд╡рд┐рд╢реЗрд╖ рдорд╛рдорд▓реЗ рдореЗрдВ ECN рдХреЛ рдЕрдХреНрд╖рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВтАФрдЖрдзрд╛рд░ рдЖрдкрдХреЗ рдЦрд┐рд▓рд╛рдл рдирд╣реАрдВ рд╣реИред
рд╕реНрдереИрддрд┐рдХ UDP NAT рдкреЛрд░реНрдЯ рд░рд┐рдпрд▓-рдЯрд╛рдЗрдо рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХреЗ рд▓рд┐рдП рдЙрдкрд╣рд╛рд░ рд╣реИрдВред рдЬрд┐рд╕рдиреЗ рднреА WebRTC рдореБрджреНрджреЛрдВ рдХрд╛ рдкреАрдЫрд╛ рдХрд┐рдпрд╛ рд╣реИ, рд╡рд╣ рдЬрд╛рдирддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рдХрд┐рддрдирд╛ рдореВрд▓реНрдпрд╡рд╛рди рд╣реИред рдпрд╣ рдХреБрдЫ рднреА рдЦрд░реНрдЪ рдирд╣реАрдВ рдХрд░рддрд╛, рд╕рд┐рд╡рд╛рдп рдЗрд╕рдХреЗ рдХрд┐ рдпрд╣ рд╕рдордЭрдирд╛ рдХрд┐ UDP рдХреЗ рд▓рд┐рдП NAT рдкреЛрд░реНрдЯ "рдпрд╛рджреГрдЪреНрдЫрд┐рдХрддрд╛" рд╕реБрд░рдХреНрд╖рд╛ рд╕реБрд╡рд┐рдзрд╛ рдирд╣реАрдВ рд╣реИред
if-queues рдФрд░ BPF рдмрдлрд╝рд░реНрд╕ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рд╕реЗрдЯ рдХрд┐рдП рдЧрдП рд╣реИрдВ: рд╡рд┐рд╕реНрдлреЛрдЯреЛрдВ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╣реЗрдбрд░реВрдо, рдФрд░ рдбрд┐рдмрдЧ рд╕рддреНрд░ рдЬреЛ 4 KB рдмрдлрд╝рд░реНрд╕ рдкрд░ рдирд╣реАрдВ рдорд░рддреЗред рдпрджрд┐ рдЖрдк рд╕рдЪрдореБрдЪ рд▓рд╛рдЗрди рд░реЗрдЯ рдХреЛ рдзрдХреЗрд▓рддреЗ рд╣реИрдВ, рддреЛ рдорд╛рдкреЗрдВ рдФрд░ рд╕рдорд╛рдпреЛрдЬрд┐рдд рдХрд░реЗрдВтАФрдЗрд╕рдХреЗ рд╡рд┐рдкрд░реАрдд рдирд╣реАрдВред
рд╕рд╛рдорд╛рдиреНрдп рдЧрд▓рддрд┐рдпрд╛рдБтАФрдФрд░ рдЙрдиреНрд╣реЗрдВ рд╕рд╣рдЬрддрд╛ рд╕реЗ рдХреИрд╕реЗ рд╕рдВрднрд╛рд▓реЗрдВ
"рдореЗрд░рд╛ рдРрдк рдХреЗрд╡рд▓ DoH рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ!" рддреЛ рдЗрд╕реЗ рдЕрдкрд╡рд╛рдж рдЪрд╛рд╣рд┐рдПтАФрдпрд╛ рдмреЗрд╣рддрд░, рдПрдХ рдИрдорд╛рдирджрд╛рд░ рдореВрд▓реНрдпрд╛рдВрдХрдиред DoH рд╕реНрд╡рд╛рднрд╛рд╡рд┐рдХ рд░реВрдк рд╕реЗ рдЦрд░рд╛рдм рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдШрд░ рдпрд╛ рд╡реНрдпрд╡рд╕рд╛рдпреЛрдВ рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ рдирд┐рдпрдВрддреНрд░рдг рдХреЗ рд▓рд┐рдП рдкреНрд░рддрд┐рдХреВрд▓ рд╣реИред рдЖрдк рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╣реЛрд╕реНрдЯреНрд╕ рдХреЛ рдЯреЗрдмрд▓ рдореЗрдВ рдЕрдиреБрдорддрд┐ рджреЗ рд╕рдХрддреЗ рд╣реИрдВ; рдЗрд╕реЗ рдПрдХ рдЬрд╛рдирдмреВрдЭрдХрд░ рдЕрдкрд╡рд╛рдж рд░рдЦреЗрдВ, рд╡реИрд╢реНрд╡рд┐рдХ рдЦреБрд▓рд╛рдкрди рдирд╣реАрдВред
"рд╡реАрдбрд┐рдпреЛ рдХреЙрд▓ рд░реБрдХ-рд░реБрдХ рдХрд░ рдЪрд▓рддреА рд╣реИрдВред" рдкрд╣рд▓реЗ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ рдХрд┐ рдЖрдкрдХреЗ рдкреНрд░рджрд╛рддрд╛ рдХреЗ UDP рд░реЗрдВрдЬ рдХрд╡рд░ рд╣реИрдВ (Zoom/Teams/WebRTC)ред рд╕реНрдереИрддрд┐рдХ UDP рдкреЛрд░реНрдЯ рдорджрдж рдХрд░рддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рд╕рд╣реА рдИрдЧреНрд░реЗрд╕ рдорд╛рд░реНрдЧ рдХреЗ рдмрд┐рдирд╛ рдХреБрдЫ рднреА рдмреЗрд╣рддрд░ рдирд╣реАрдВ рд╣реЛрдЧрд╛ред рд╕рд░реНрдЬрд┐рдХрд▓ рд░реВрдк рд╕реЗ рд╕рдорд╛рдпреЛрдЬрд┐рдд рдХрд░реЗрдВ, рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдирд╣реАрдВред
"рдореЗрд░рд╛ рдореЗрд▓ рдХреНрд▓рд╛рдЗрдВрдЯ рд╕реАрдзреЗ рднреЗрдЬ рдирд╣реАрдВ рд╕рдХрддрд╛ред" рд╕рд╣реАтАФрдЖрдЙрдЯрдмрд╛рдЙрдВрдб рдкреЛрд░реНрдЯ 25 рдмреНрд▓реЙрдХ рд╣реИред рдореЗрд▓ рдХреЛ рд╕рдмрдорд┐рд╢рди (465/587) рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЖрдкрдХреЗ рдкреНрд░рджрд╛рддрд╛ рдпрд╛ рд╕рд░реНрд╡рд░ рдХреЛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП, рд╕реАрдзреЗ рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░ рдирд╣реАрдВред рдпрджрд┐ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ, рддреЛ рдЙрди рд╕рдмрдорд┐рд╢рди рдкреЛрд░реНрдЯреНрд╕ рдХреЛ рдЕрдиреБрдорддрд┐ рджреЗрдВтАФрд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд▓реЗрдмрд▓ рдХрд┐рдП рд╣реБрдПред
"IPv6 рдЕрдЪрд╛рдирдХ рдЯреВрдЯ рдЧрдпрд╛ред" рдЗрд╕ рдЖрдзрд╛рд░ рдореЗрдВ, v6 рдмреНрд▓реЙрдХ рд╣реИред рдпрджрд┐ рдХреНрд▓рд╛рдЗрдВрдЯ v6 рдкрд╕рдВрдж рдХрд░рддреЗ рд╣реИрдВ рдЬрдмрдХрд┐ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдЗрд╕реЗ рд░рд╛рдЙрдЯ рдирд╣реАрдВ рдХрд░рддрд╛, рддреЛ рдЖрдкрдХреЛ рдЯрд╛рдЗрдордЖрдЙрдЯ рджрд┐рдЦрд╛рдИ рджреЗрдВрдЧреЗред рдпрд╛ рддреЛ v6 рдХреЛ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ (рдирд┐рдпрдореЛрдВ рдХреЗ рд╕рд╛рде) рдпрд╛ рдХреНрд▓рд╛рдЗрдВрдЯреНрд╕ рдХреЛ рд╕реНрдкрд╖реНрдЯ рдХрд░реЗрдВ (RA/ND) рдХрд┐ v6 рдЕрднреА рдЙрдкрд▓рдмреНрдз рдирд╣реАрдВ рд╣реИред
"рдирд┐рдпрдо рдкрд░рд┐рд╡рд░реНрддрди рдХреЗ рдмрд╛рдж рдЕрдЬреАрдм рдкреНрд░рднрд╛рд╡ред" рд╕реЛрдЪреЗрдВ рд╕реНрдЯреЗрдЯреНрд╕ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВред рдкреБрд░рд╛рдиреЗ рд╕реНрдЯреЗрдЯреНрд╕ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдЬреАрд╡рд┐рдд рд░рд╣рддреЗ рд╣реИрдВред рдЬрдм рдЖрдк рдореБрдЦреНрдп рдиреАрддрд┐ рдмрджрд▓рддреЗ рд╣реИрдВ (рдЬреИрд╕реЗ, рдирдпрд╛ рдИрдЧреНрд░реЗрд╕ рдкреЛрд░реНрдЯ рдЦреЛрд▓рдирд╛), рдкреНрд░рднрд╛рд╡рд┐рдд рд╕реНрдЯреЗрдЯреНрд╕ рдХреЛ рдорд╛рд░реЗрдВ (pfctl -k ...) рдпрд╛, рдпрджрд┐ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ, рд╕рднреА рдХреЛ рдлреНрд▓рд╢ рдХрд░реЗрдВ (pfctl -F state)ред рдЙрд╕рдХреЗ рдмрд╛рдж, рджреБрдирд┐рдпрд╛ рдлрд┐рд░ рд╕реЗ рд╕рдВрдЧрдд рд╣реЛрддреА рд╣реИред
рдпрд╣ рдЖрдзрд╛рд░ "рд╕реБрд░рдХреНрд╖рд┐рдд" рдХреНрдпреЛрдВ рд╣реИтАФрдФрд░ рдпрд╣рд╛рдБ рд╕реБрд░рдХреНрд╖рд╛ рдХрд╛ рдХреНрдпрд╛ рдорддрд▓рдм рд╣реИ
рд╕реБрд░рдХреНрд╖рд╛ рдХрднреА рдкреВрд░реНрдг рдирд╣реАрдВ рд╣реЛрддреАред рд▓реЗрдХрд┐рди рдпрд╣ рдорд╛рдкрдиреАрдп рд╣реЛрддреА рд╣реИ рдЬрдм рдЖрдк рд╕реНрдкрд╖реНрдЯ рд▓рдХреНрд╖реНрдп рд╕реЗрдЯ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреА рд░рд╛рд╣ рдХрд╛ рдИрдорд╛рдирджрд╛рд░реА рд╕реЗ рд╕рддреНрдпрд╛рдкрди рдХрд░рддреЗ рд╣реИрдВред рдпрд╣ рдЖрдзрд╛рд░ рд╣рдорд▓рд╛ рд╕рддрд╣ рдХреЛ рдХрдо рдХрд░рддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпрд╣:
- рд╣рд░ рдЗрдирдмрд╛рдЙрдВрдб рдПрдХреНрд╕рдкреЛрдЬрд░ рдХреЛ рдиреНрдпреВрдирддрдо рдХрд░рддрд╛ рд╣реИ,
- рдИрдЧреНрд░реЗрд╕ рдХреЛ рдирд┐рдпрдо рдХреЗ рдмрдЬрд╛рдп рдЕрдкрд╡рд╛рдж рдмрдирд╛рддрд╛ рд╣реИ,
- DNS рдХреЛ рджреГрд╢реНрдпрдорд╛рди рдФрд░ рдирд┐рдпрдВрддреНрд░рд┐рдд рд░рдЦрддрд╛ рд╣реИ,
- рдЫрд┐рдкреЗ рд╣реБрдП рд░рд╛рд╕реНрддреЛрдВ (QUIC/DoH/DoT/DoQ) рдХреЛ рд▓рдЧрд╛рддрд╛рд░ рдмреНрд▓реЙрдХ рдХрд░рддрд╛ рд╣реИ,
- рдЫрджреНрдо-рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдВ (рд░реАрдбрд╛рдпрд░реЗрдХреНрдЯреНрд╕, рдкреНрд░рд╕рд╛рд░рдг) рдХреЛ рдЕрдХреНрд╖рдо рдХрд░рддрд╛ рд╣реИ,
- рдордЬрдмреВрдд TCP/ICMP рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд▓рд╛рдЧреВ рдХрд░рддрд╛ рд╣реИ,
- рд╕реНрдЯреЗрдЯ рд╣реИрдВрдбрд▓рд┐рдВрдЧ рдХреЛ рдирд┐рдпрддрд╛рддреНрдордХ рдмрдирд╛рддрд╛ рд╣реИ,
рдФрд░ рдЖрдкрдХреЛ рджреИрдирд┐рдХ рд╕рдВрдЪрд╛рд▓рди рдореЗрдВ рдЙрдкрдпреЛрдЧ рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдХрд░рдг рджреЗрддрд╛ рд╣реИред
рд╕рд╛рде рд╣реА, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдмрдирд╛рдП рд░рдЦрдиреЗ рдпреЛрдЧреНрдп рд░рд╣рддрд╛ рд╣реИред рдпрд╣ "рд╕реБрд░рдХреНрд╖рд┐рдд" рдЗрд╕рд▓рд┐рдП рдирд╣реАрдВ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЗрд╕рдореЗрдВ 3,000 рд▓рд╛рдЗрдиреЗрдВ рд╣реИрдВ; рдпрд╣ рдЗрд╕рд▓рд┐рдП рд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдЖрдк рд╣рд░ рд▓рд╛рдЗрди рд╕рдордЭрд╛ рд╕рдХрддреЗ рд╣реИрдВред
рдорд╛рдЗрдЧреНрд░реЗрд╢рди: рдХреИрд╕реЗ рдЖрдЧреЗ рдмрдврд╝реЗрдВ
рдпрджрд┐ рдЖрдк рдореМрдЬреВрджрд╛ pf рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рд╕реЗ рдЖ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рдЪрд░рдг-рджрд░-рдЪрд░рдг рдЖрдЧреЗ рдмрдврд╝реЗрдВ:
рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ sysctlред рд╣рд╛рд░реНрдбрдирд┐рдВрдЧ рд▓реЛрдб рдХрд░реЗрдВ рдЬреЛ рд╕реЗрд╡рд╛ рдЙрдкрд▓рдмреНрдзрддрд╛ рдХреЛ рдмрд╛рдзрд┐рдд рди рдХрд░реЗред рдЕрд╕рд╛рдорд╛рдиреНрдп ICMP рдпрд╛ RST рд╢реЛрд░ рдХреЗ рд▓рд┐рдП рд▓реЙрдЧ рдЬрд╛рдВрдЪреЗрдВред
pf рдиреАрддрд┐ рдХреЗ рд╕рд╛рде рдкрд░реАрдХреНрд╖рдг рдХрд░реЗрдВред pfctl -nf рдФрд░ рдПрдХ рд▓реИрдм рдпрд╛ рд░рдЦрд░рдЦрд╛рд╡ рд╡рд┐рдВрдбреЛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред рдкрд╣рд▓реА рдмрд╛рд░ рд╕рдХреНрд╖рдо рдХрд░рддреЗ рд╕рдордп, LAN рд╕реЗ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдХреЗ рд▓рд┐рдП SSH рдХрд╛ рдзреНрдпрд╛рди рд░рдЦреЗрдВтАФрдЦреБрдж рдХреЛ рд▓реЙрдХ рдХрд░рдирд╛ рдордЬрд╝реЗрджрд╛рд░ рдирд╣реАрдВ рд╣реИред
рдИрдЧреНрд░реЗрд╕ рдХрдбрд╝рд╛ рдХрд░реЗрдВред DNS рдкреНрд░рд╡рд░реНрддрди рдЪрд╛рд▓реВ рдХрд░реЗрдВ рдФрд░ рдирд┐рд░реАрдХреНрд╖рдг рдХрд░реЗрдВред рдлрд┐рд░ рдзреАрд░реЗ-рдзреАрд░реЗ рдХреНрд▓рд╛рд╕рд┐рдХ рдЬреЛрдЦрд┐рдо рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рдмрдВрдж рдХрд░реЗрдВред рдПрдХ рд╕реЗ рджреЛ рд╕рдкреНрддрд╛рд╣ рдХреА рдирд┐рдЧрд░рд╛рдиреА рдЕрдВрдзреЗрд░реЗ рд╕реНрдерд╛рдиреЛрдВ рдХреЛ рдЦреЛрдЬрдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддреА рд╣реИред
DMZ рдкреЗрд╢ рдХрд░реЗрдВ (рдпрджрд┐ рдЖрд╡рд╢реНрдпрдХ рд╣реЛ)ред рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░реЗрдВ, рдЗрдиреНрдЯреНрд░рд╛-DMZ рдФрд░ DMZтЖТLAN рдмрдВрдж рд░рдЦреЗрдВред рдХреЗрд╡рд▓ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЖрд╡рд╢реНрдпрдХ рдИрдЧреНрд░реЗрд╕ рд░рд╛рд╕реНрддреЗ рдЦреЛрд▓реЗрдВред рдирд┐рд░реАрдХреНрд╖рдг рдХрд░реЗрдВ рдФрд░ рд╕реБрдзрд╛рд░ рдХрд░реЗрдВред
IPv6 рдкрд░ рдЬрд╛рдирдмреВрдЭрдХрд░ рдирд┐рд░реНрдгрдп рд▓реЗрдВред рдпрд╛ рддреЛ рдЗрд╕реЗ рд╕рд╣реА рддрд░реАрдХреЗ рд╕реЗ рд╕рдХреНрд╖рдо рдХрд░реЗрдВтАФрдпрд╛ рдЗрд╕реЗ рдмрдВрдж рд░рдЦреЗрдВ рдФрд░ рдХреНрд▓рд╛рдЗрдВрдЯреНрд╕ рдХреЛ рд╕реВрдЪрд┐рдд рд░рдЦреЗрдВред
рдкреНрд░рддреНрдпреЗрдХ рдЪрд░рдг рдЬреЛрдЦрд┐рдо рднрд░реЗ рдмрдбрд╝реЗ рдмрджрд▓рд╛рд╡ рдХреЗ рдмрд┐рдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдмрдврд╝рд╛рддрд╛ рд╣реИред
рдЖрдк рдмрд╛рдж рдореЗрдВ рдЖрд╕рд╛рдиреА рд╕реЗ рдХреНрдпрд╛ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВ
рдпрд╣ рдЖрдзрд╛рд░ рдПрдХ рдмреБрдирд┐рдпрд╛рдж рд╣реИ, рдкрд┐рдВрдЬрд░рд╛ рдирд╣реАрдВред рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рд╕реНрддрд╛рд░:
- QUIC/DoH рдХреЗ рд▓рд┐рдП рд▓рдХреНрд╖рд┐рдд рдЕрдкрд╡рд╛рдж рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рдорд╛рдиреНрдп рдХрд╛рд░рдг рд╣реИрдВтАФрд╣рдореЗрд╢рд╛ рдЯреЗрдмрд▓реНрд╕ рдФрд░ рд▓реЗрдмрд▓реНрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗред
- рдорд┐рдирд┐рдорд▓ рд╣рдорд▓рд╛ рд╕рддрд╣ рдХреЗ рд╕рд╛рде рд╕рд╛рдЗрдЯ-рдЯреВ-рд╕рд╛рдЗрдЯ VPNs; sysctl рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдЖрдкрдХреЛ рддрдм рддрдХ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдирд╣реАрдВ рдХрд░рддреЗ рдЬрдм рддрдХ рдЖрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рдЕрдиреБрдорддрд┐ рди рджреЗрдВред
- рдореЙрдирд┐рдЯрд░рд┐рдВрдЧ/рдЕрд▓рд░реНрдЯрд┐рдВрдЧред pf рдХрд╛рдЙрдВрдЯрд░ рдФрд░ systat pf рдмреБрдирд┐рдпрд╛рджреА рдореЗрдЯреНрд░рд┐рдХреНрд╕ рдХреЗ рд▓рд┐рдП рдмрдврд╝рд┐рдпрд╛ рд╣реИрдВред рдЕрдзрд┐рдХ рдХреЗ рд▓рд┐рдП, pf рд▓реЙрдЧреНрд╕ рдХреЛ рдХреЗрдВрджреНрд░реАрдп рд╕рд┐рд╕реНрдЯрдо рдкрд░ рднреЗрдЬреЗрдВред
- IPv6, рдкреВрд░реА рддрд░рд╣ рд╕реЗ v4 рд▓реЙрдЬрд┐рдХ рдХреЗ рдкреНрд░рддрд┐рдмрд┐рдВрдм рдХреЗ рд╕рд╛рдетАФрдмреЛрд▓реНрдЯ-рдСрди рдХреЗ рд░реВрдк рдореЗрдВ рдирд╣реАрдВред
рдЕрдкрдЧреНрд░реЗрдб рдФрд░ рд░рдЦрд░рдЦрд╛рд╡ рдкрд░ рдПрдХ рд╢рдмреНрдж
OpenBSD рдЕрдкрдиреЗ рд╡рд╛рджреЛрдВ рдХреЛ рдирд┐рднрд╛рддрд╛ рд╣реИтАФрд▓реЗрдХрд┐рди рдЕрдкрдЧреНрд░реЗрдб рдХреЗ рджреМрд░рд╛рди рд░рд┐рд▓реАрдЬ рдиреЛрдЯреНрд╕ рдкрдврд╝реЗрдВ, рдЦрд╛рд╕рдХрд░ pf рд╕рд┐рдВрдЯреИрдХреНрд╕ рдФрд░ рдХрд░реНрдиреЗрд▓ рдбрд┐рдлрд╝реЙрд▓реНрдЯреНрд╕ рдХреЗ рдЖрд╕рдкрд╛рд╕ред рд▓реЗрдмрд▓реНрд╕, рдЯреЗрдмрд▓реНрд╕, рдФрд░ рд╕реНрдкрд╖реНрдЯ рдореИрдХреНрд░реЛрдЬрд╝ рдЖрдкрдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧ рдХреЛ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЗ рдмреАрдЪ рдЬрд▓реНрджреА рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░рдиреЗ рдореЗрдВ рдорджрдж рдХрд░рддреЗ рд╣реИрдВред рд╣рд░ рдЕрдкрд╡рд╛рдж рдХреЛ рдЯрд┐рдкреНрдкрдгреА рдХрд░реЗрдВ: рдпрд╣ рдХреНрдпреЛрдВ рдореМрдЬреВрдж рд╣реИ, рдХрд┐рд╕реЗ рдЪрд╛рд╣рд┐рдП, рдЖрдкрдиреЗ рдЗрд╕реЗ рдЖрдЦрд┐рд░реА рдмрд╛рд░ рдХрдм рд╕рдореАрдХреНрд╖рд╛ рдХрд┐рдпрд╛ред рдЕрдкрд╡рд╛рдж рдкрд╛рдк рдирд╣реАрдВ рд╣реИрдВтАФрдЕрдЯрд┐рдкреНрдкрдгреА рдЕрдкрд╡рд╛рдж рддрдХрдиреАрдХреА рдЛрдг рд╣реИрдВред
рдирд┐рд╖реНрдХрд░реНрд╖: рд╕реНрдкрд╖реНрдЯрддрд╛ рд╕рдмрд╕реЗ рдЕрдЪреНрдЫреА рд╣рд╛рд░реНрдбрдирд┐рдВрдЧ рд╣реИ
рдЗрд╕ рдЖрдзрд╛рд░ рдХрд╛ рдПрдХ рд╕рд░рд▓ рд▓рдХреНрд╖реНрдп рд╣реИ: рдЬрдЯрд┐рд▓рддрд╛ рд╕реЗ рдЕрдзрд┐рдХ рд╕реНрдкрд╖реНрдЯрддрд╛ред рдЖрдкрдХреЛ рдПрдХ OpenBSD рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдорд┐рд▓рддрд╛ рд╣реИ рдЬреЛ рджреИрдирд┐рдХ рдЙрдкрдпреЛрдЧ рдореЗрдВ рдкреВрд░реНрд╡рд╛рдиреБрдорд╛рдирд┐рдд рд╣реИ, рд╣рдорд▓рд╛ рд╕рддрд╣ рдХреЛ рдЫреЛрдЯрд╛ рд░рдЦрддрд╛ рд╣реИ, рдФрд░ рдЖрдкрдХреЛ рд▓реЗрдмрд▓реНрд╕, рдЯреЗрдмрд▓реНрд╕, рдФрд░ рд╕рдордЭрджрд╛рд░ рдбрд┐рдлрд╝реЙрд▓реНрдЯреНрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджрд┐рдЦрд╛рддрд╛ рд╣реИ рдХрд┐ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдХреНрдпрд╛ рд╣реЛ рд░рд╣рд╛ рд╣реИред рд╣рдо рд╕реНрдкрд╖реНрдЯ рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХреЛ рдЕрдкреНрд░рддреНрдпрдХреНрд╖ рд╕рд╛рдЗрдб рдЗрдлреЗрдХреНрдЯреНрд╕ рд╕реЗ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рджреЗрддреЗ рд╣реИрдВ: рд╕рдЦреНрдд рдИрдЧреНрд░реЗрд╕ рдиреАрддрд┐, рдкрд░рд┐рднрд╛рд╖рд┐рдд рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рддрдХ DNS рдкреНрд░рд╡рд░реНрддрди, QUIC рдпрд╛ DoH/DoT/DoQ рдкрд░ рдХреЛрдИ рдЧреБрдкреНрдд рд╕рд╛рдЗрдб рдЪреИрдирд▓ рдирд╣реАрдВ, рдирд┐рдпрддрд╛рддреНрдордХ рд╕реНрдЯреЗрдЯреНрд╕, рдФрд░ рдордЬрдмреВрдд рдХрд░реНрдиреЗрд▓ рд╕реНрд╡рд┐рдЪред рдкрд░рд┐рдгрд╛рдо рдПрдХ рд╢реИрдХреНрд╖рдгрд┐рдХ рд╢реЛрдкреАрд╕ рдирд╣реАрдВ рдмрд▓реНрдХрд┐ рдПрдХ рдЯрд┐рдХрд╛рдК рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдмрд┐рдВрджреБ рд╣реИ рдЬрд┐рд╕ рдкрд░ рдЖрдк рдЖрддреНрдорд╡рд┐рд╢реНрд╡рд╛рд╕ рдХреЗ рд╕рд╛рде рдирд┐рд░реНрдорд╛рдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рдпрд╣ рдзреНрдпрд╛рди рджреЗрдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдпрд╣ рдЖрдзрд╛рд░ рдЬрд╛рдирдмреВрдЭрдХрд░ рдХреЛрдИ рд╕реНрдерд╛рдиреАрдп рд░рд┐рдЬрд╝реЙрд▓реНрд╡рд░ рдФрд░ рдХреЛрдИ рд╕реНрдерд╛рдиреАрдп NTP рд╕реЗрд╡рд╛ рдирд╣реАрдВ рдорд╛рдирддрд╛ред рдпрд╣ рдЙрди рд╕реЗрдЯрдЕрдкреНрд╕ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИ рдЬреЛ рдмрд┐рдирд╛ рдЕрддрд┐рд░рд┐рдХреНрдд рдЕрд╡рд╕рдВрд░рдЪрдирд╛ рдХреЗ рдЬрд▓реНрджреА рд╕реНрдерд┐рд░ рд╣реЛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдпрджрд┐ рдЖрдк рдмрд╛рдж рдореЗрдВ рдСрди-рдкреНрд░рд┐рдо рдХрдВрдЯреНрд░реЛрд▓ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдЗрд╕реЗ рд╕рд╣рдЬрддрд╛ рд╕реЗ рдЬреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВтАФрдЖрд░реНрдХрд┐рдЯреЗрдХреНрдЪрд░ рддреИрдпрд╛рд░ рд╣реИ, рдореВрд▓ рд░реБрдЦ рдХреЛ рдЫреЛрдбрд╝реЗ рдмрд┐рдирд╛ред
рдЖрдкрдХреА рдЦреЛрдЬ рдмрдЪрд╛рдиреЗ рдХреЗ рд▓рд┐рдП: рдЖрдк рдиреАрдЪреЗ рдкреВрд░реНрдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдкреНрд░рд╕реНрддрд╛рд╡ рдкрд╛рдПрдВрдЧреЗтАФрджреЛрдиреЛрдВ pf.conf рдкреНрд░реЛрдлрд╛рдЗрд▓ (рдХреЗрд╡рд▓ рд░рд╛рдЙрдЯрд░ рдмрд┐рдирд╛ DMZ рдФрд░ рд░рд╛рдЙрдЯрд░+DMZ рд╕рдЦреНрдд рдкреГрдердХреНрдХрд░рдг рдХреЗ рд╕рд╛рде) рд╕рд╛рде рд╣реА рд╣рд╛рд░реНрдбрдирдб sysctl.confред рдпрд╣ рд▓реЗрдЦ рдирд┐рд░реНрдгрдпреЛрдВ рдХреЛ рд╕рдордЭрд╛рддрд╛ рд╣реИ; рдиреАрдЪреЗ рдХреА рдлрд╛рдЗрд▓реЗрдВ рдЙрдиреНрд╣реЗрдВ 1:1 рд▓рд╛рдЧреВ рдХрд░рддреА рд╣реИрдВред рдпрджрд┐ рдЖрдк рдЕрдиреБрдХреНрд░рдо рдХрд╛ рдкрд╛рд▓рди рдХрд░рддреЗ рд╣реИрдВ "рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░реЗрдВ тЖТ рд▓реЛрдб рдХрд░реЗрдВ тЖТ рдорд╛рдкреЗрдВ", рддреЛ рдЖрдк рдЬрд▓реНрджреА рдПрдХ рдкреБрдирд░реБрддреНрдкрд╛рджрд┐рдд рдкрд░рд┐рдгрд╛рдо рддрдХ рдкрд╣реБрдВрдЪреЗрдВрдЧреЗред
рдЗрддрдирд╛ рд╣реА рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рд╕реНрдХреЛрдк рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдИрдорд╛рдирджрд╛рд░ рд░рд╣реЗрдВ: рдпрд╣рд╛рдБ рдЕрддреНрдпрдзрд┐рдХ рд▓рдХреНрд╖рд┐рдд рд╣рдорд▓реЗ рдпрд╛ рдкреВрд░реНрдг IDS/IPS рдкрд░рд┐рджреГрд╢реНрдп рдХреЗрдВрджреНрд░ рдореЗрдВ рдирд╣реАрдВ рд╣реИрдВрд╡реНрдпрд╡рд╕реНрдерд┐рдд рд░реВрдк рд╕реЗ рдЬреЛрдбрд╝ рд╕рдХреЗрдВред рддреАрди рд╡рд┐рд╕реНрддрд╛рд░ рдкрде рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрдпреЛрдЧреА рд╕рд╛рдмрд┐рдд рд╣реБрдП рд╣реИрдВред
рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдирд┐рдпрдореЛрдВ рдХреЛ рдХрдбрд╝рд╛ рдХрд░рдиреЗ, рд╡рд┐рд╢реЗрд╖ рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ, рдпрд╛ рдЕрдкрдиреЗ рд╕реНрд╡рдпрдВ рдХреЗ рд╕рдВрдЪрд╛рд▓рди рд╕реЗ рдЕрд╡рд▓реЛрдХрди рд╕рд╛рдЭрд╛ рдХрд░рдиреЗ рдХреЗ рд╡рд┐рдЪрд╛рд░ рд╣реИрдВ: рдХреГрдкрдпрд╛ рд╕рдВрдкрд░реНрдХ рдХрд░реЗрдВред рд╡рд╛рд╕реНрддрд╡рд┐рдХ рджреБрдирд┐рдпрд╛ рдХреА рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рд╕рд╛рд░реНрдердХ рд╕реБрдзрд╛рд░реЛрдВ рдХреЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рдЕрдЪреНрдЫрд╛ рдЙрддреНрдкреНрд░реЗрд░рдХ рд╣реИтАФрдФрд░ рдпрд╣ рднрд╡рд┐рд╖реНрдп рдХреЗ рд╕реБрдзрд╛рд░реЛрдВ рдореЗрдВ рдпреЛрдЧрджрд╛рди рджреЗрдЧрд╛ред рд╕реБрд░рдХреНрд╖рд╛ рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реИ, рджреМрдбрд╝ рдирд╣реАрдВ; рдПрдХ рд╕реНрдкрд╖реНрдЯ рдЖрдзрд╛рд░ рдФрд░ рдЕрдиреБрднрд╡ рд╕рд╛рдЭрд╛ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рдореБрджрд╛рдп рдХреЗ рд╕рд╛рде, "рдЕрдЪреНрдЫрд╛" рдЬрд▓реНрджреА "рдЙрддреНрдХреГрд╖реНрдЯ" рдореЗрдВ рдмрджрд▓ рдЬрд╛рддрд╛ рд╣реИред
sysctl.conf рдб