kernel con nf_tables: construido y verificado — y NFT_COUNTER ya no existe
`b3:63fdd57c…` sellado EN LA CAJA (gioser tiene 2 G disponibles y SWAP 0; el worker está horas con
rust) en 21 minutos. Los dos controles, sobre el `.config` SELLADO y no sobre la receta:
· lo que se quería encender: NETFILTER_ADVANCED=y, NF_TABLES=y, NF_TABLES_INET=y, NFT_CT=y,
NFT_LIMIT=y, NFT_LOG=y, NFT_REJECT{,_INET,_IPV4,_IPV6}=y, NFT_SYNPROXY=y.
· lo que NO podía romperse (el muro 1 del §6.4, que dejó una caja sin ver su disco): SCSI_VIRTIO=y,
VIRTIO_BLK=y, VIRTIO_NET=y, VIRTIO_PCI=y, SCSI=y, EXT4_FS=y. Los seis siguen.
⚠ `NFT_COUNTER` salió AUSENTE — y está bien: en 7.1 ese símbolo **ya no existe** (los contadores son
parte del core de nf_tables), así que no aparece en el `.config` ni como `# … is not set`. La línea
`-e NFT_COUNTER` es inerte y se deja escrita CON LA NOTA, porque sin ella el próximo que compare la
receta con el `.config` va a leer esa ausencia como un fallo. El comentario no re-hashea: el hash
sigue en `63fdd57c…`, comprobado.
El kernel nuevo queda EN `/boot/bzImage.nuevo`, al lado y no en su sitio, con el vigente copiado a
`/boot/bzImage.sin-nftables`. Hasta que alguien decida, la caja arranca lo de siempre — y ese
camino de vuelta es el único que hay: **hcloud no tiene consola serie**, así que un kernel que no
arranca se arregla con rescue + restaurar el bzImage, no apretando una tecla en el menú de grub.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -36,6 +36,11 @@
|
||||
# por elemento de set (`NFT_LIMIT`) que es lo que implementa el ban por IP **dentro del kernel**, sin
|
||||
# daemon — el reemplazo de fail2ban. `NFT_SYNPROXY` va porque ese SDD lo tiene planeado detrás de un
|
||||
# flag y encenderlo después costaría otro kernel y otro reinicio de producción.
|
||||
#
|
||||
# ⚠ `-e NFT_COUNTER` de esa línea es INERTE y se deja escrito a propósito: en 7.1 ese símbolo **ya no
|
||||
# existe** (los contadores son parte del core de nf_tables), así que no aparece en el `.config` ni
|
||||
# siquiera como `# … is not set`. Sin esta nota, el próximo que compare la receta con el `.config`
|
||||
# va a leer una ausencia como un fallo y va a salir a cazar un bug que no está.
|
||||
# Compilador: CC=gcc/HOSTCC=gcc — gueto-GCC (zig cc choca con el kbuild x86), igual que linux.toml/metal.
|
||||
|
||||
name = "linux-generic"
|
||||
|
||||
Reference in New Issue
Block a user