Entra por el §6.5 del SDD 26 —el «modo foco» de atuq lo sostiene el cortafuegos del sistema y no una extensión que el navegador puede apagar— pero `nftables` estaba `wanted` en el grafo desde antes: la cadena sirve igual al servidor de producción del SDD 28. Selladas y MEDIDAS con el consumidor, no por presencia: nft --version → nftables v1.1.6, corriendo desde nuestro artefacto nft -c -f / nft -f → aceptan Y APLICAN en un netns privado (bwrap --unshare-net + CAP_NET_ADMIN) socket cgroupv2 level 1 "<cgroup>" → la expresión EXACTA que genera cortafuegos-core: aplica Dos hallazgos del camino, los dos en los comentarios de la receta: 1. nftables NO reproduce de fábrica: `MAKE_STAMP` es `$(shell date +%s)` y `nftversion.h` lo mete byte a byte en el binario — la familia del BuildID de waterfox. No mira SOURCE_DATE_EPOCH. Se fija en 0, que además es lo correcto: el sello sólo sirve para comparar qué nft creó una tabla, y dos builds de la misma versión SON el mismo nft. 2. su `config.status` trae un bashismo (`for ((i = 56; ...))`) que busybox rechaza con «bad for loop variable». Se arregla en el parche y no con CONFIG_SHELL=bash: el lab no entra en `hash_inputs`, así que apoyarse en su bash sería una dependencia invisible. Y una medición que condiciona al guardián que viene: `nft -c` NO es un chequeo de sintaxis — resuelve el path del cgroup contra la máquina viva y falla con «cgroupv2 path fails» si no existe. O sea que verificar una política del cortafuegos exige crear los cgroups, y eso pide root.
36 lines
1.5 KiB
TOML
36 lines
1.5 KiB
TOML
# libmnl 1.0.5 — la envoltura mínima de netlink de netfilter. Entra por el §6.5 del SDD 26: el
|
|
# «modo foco» de `atuq` no lo sostiene una extensión sino el cortafuegos del sistema, y el
|
|
# cortafuegos de tawasuyu habla con el kernel por `nft`, que se apoya en libnftnl → libmnl.
|
|
#
|
|
# El grafo ya pedía `nftables` como `wanted` desde antes; nadie había puesto la cadena. Son tres
|
|
# recetas y ésta es la hoja.
|
|
#
|
|
# Tarball de release y no fuente por commit: el árbol de git NO trae `configure` (lo genera
|
|
# `autoreconf`) y el corpus no tiene autoconf/automake — mismo motivo por el que jq y gmp entran
|
|
# por tarball. El sha256 es el que publica netfilter.org junto al fichero, verificado al bajarlo.
|
|
#
|
|
# `link = "dynamic"` para que la cadena entera comparta forma con gmp, que sólo publica `.so`:
|
|
# `nft` va a enlazar contra las tres, y mezclar `.a` de una con `.so` de otra es la clase de
|
|
# detalle que se descubre cuando algo no arranca.
|
|
name = "libmnl"
|
|
version = "1.0.5"
|
|
license = "LGPL-2.1-or-later"
|
|
|
|
[source]
|
|
tarball = "https://www.netfilter.org/pub/libmnl/libmnl-1.0.5.tar.bz2"
|
|
sha256 = "274b9b919ef3152bfb3da3a13c950dd60d6e2bcd54230ffeca298d03b40d0525"
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "dynamic"
|
|
flags = []
|
|
|
|
[build.phases]
|
|
configure = './configure --build=$CBUILD --host=$CHOST --prefix=/usr --disable-static --enable-shared'
|
|
compile = 'make -j"$(nproc)"'
|
|
install = "make install DESTDIR=/out && find /out -name '*.la' -delete"
|
|
|
|
[deps]
|
|
build = ["binutils", "busybox", "make", "pkgconf"]
|