| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Сетевые технологии > Как мне поделить поровну трафф? |
| Автор: Frikazoid 30.8.2004, 13:33 | ||
| Доброго времени суток! возникла проблема с сабжем! всё дело в том что по дефолту фаер делит трафф "не честно"! юзверь качающий большой филис имеет больше привелегий над теми кто просто сёрфит... а надо чтоб все были как один! ну предположим у меня есть канал в 256к. 192.168.0.1 - адрес сервака! я дописал в начало фаера такую вот фигню
но после этого начала локалка тормозить! тоесть я запрашиваю страничку с своего же сервака и оно тормозит! что я делаю не так? |
| Автор: Гость_DENNN 30.8.2004, 16:29 |
| странно. Ты говоришь что прокачка больших файлов имеет приоритет? Вроде такого быть не долдно при этом конфиге. А как ты это определяешь? |
| Автор: Frikazoid 30.8.2004, 22:34 |
| НЕ! ты не понял! без этого конфига кто-то имеет приоритет! а если я эти строки дописываю, то сеть подтормаживает! даже локаль! куда эти строки конкретно прописать надо? и не влияют ли они на сумарную скорость? |
| Автор: DENNN 31.8.2004, 10:14 | ||||||
причем приоритет зависит от многих факторов, включая операционку (как она работает со стеком TCP/IP) и физическую конфигурацию сети.
ну так напиши грамотно, что тормозило только то что нужно.
без полного конфига фаера это как вилами по воде |
| Автор: Frikazoid 31.8.2004, 16:15 | ||||
| Сервак стоит на FeeBSD 5.2.1-RELEASE вот конфиг фаера
а что ещё сказать? 2 сетевухи NAT! и неболшая сеть в 8 компов! на серваке стоит ЦЦЦ, почта и самба (на серваке 100Гб шара). если разкоментить вот эти строки
то тогда с моего ццц странички отдаются с небольшими рормазами (в локальную сеть), как отдаёт страницы в мир я ещё не проверял! задача такая! дать максимальный приоретет серваку. чтоб те кто из мира просит страницу ццц она отдавалась как можно быстрее. и раздать локалке равные приоритеты! либо дайте плз пример как можно ограничить приоретет отдельных ип, поднять приоритет ещё пары ип, а остальным раздать оставшийся кусок поровну! спасибо за любую помощь.... |
| Автор: DENNN 31.8.2004, 18:09 | ||||||
Я надеюсь в винды не в домене от МС?
В мир будет отдавать нормально. Если посмотришь внимательно, то увидишь что правило дейтвует только на твою сеть с серыми адресами.
она и так отдается быстро (см. выше). Вот я бы только на внешний мир свою трубу сделал, от всяких там дос атак и больных клиентов... Нат поднят просто отвратительно - так только двойная нагрузка на ядро падает. На каком интерфейсе маскарадинг? зажимать трафик надо только для пакетов, которые выходят во внешний мир, самого сервака это касаться не должно. Короче, пиши названия интерфейсов, адреса. И заодно покажи что у тебя в /etc/sysctl.conf, а то гложет меня сомнение И какого надо было убирать правила для закольцованного интерфейса? Одним словом рассказывай что куда идет на интерфейсах и я тебе код подправлю. |
| Автор: Frikazoid 1.9.2004, 13:00 |
| Сеть не в домене! я понял что те правила действуют только на локаль! но как мне сделать чтоб приоретет был на отдачу страниц? детали дам в приват! сам понимаешь нечего разбрасываться секюрити инфой! |
| Автор: DENNN 1.9.2004, 14:45 | ||
| OK. Значит имеем следующее: интерфейс dc0 смотрит наружу, для приватности скажем, что у него адрес 200.200.200.200/27 интерфейс rl0 внутренний 192.168.168.1/24 natd запускается командой вида natd -i dc0 Так как получена информация ( получаем примерно следующий основной костяк в файле /etc/rc.firewall (Хотя я бы оставил там оригинальный, тот что идет в поставке, а свой положил рядом)
Примерно так, хотя может чего упустил, и последнее правило забанит что-то. Посмотришь в лог, тогда подправим. Скрипт довольно простой, он не создает динамические правила, не проверяет наличие уже идущих фрагментированных пакетов, не режет количество сессий с каждого адреса, не балансирует нагрузку от новых подключений из вне. Но судя по тому, что ваш прежний админ не сильно напрягался - вам этого за глаза хватит. Шейпер я поставил на исходящий трафик от клиентских машин из тех соображений, что все что из интеа для них через нат прошло, можно уже и так без задержек доставить, а вот генерация нового трафика от них придерживается еще на стенке. Почтовые протоколы, уходящие во внешний мир имеют приоритет над остальными примерно на 30%. Не забудь как следует подкрутить почтовик (какой у тебя кстати поставлен?) и bind. Сегодня еще попробую твой ip прогнать через тесты и репорт тебе вышлю Добавлено @ 14:50 в файл /etc/sysctl.conf обязательно надо добавить строку вида net.inet.ip.fw.one_pass=0 и можно туда же net.inet.ip.dummynet.hash_size=256 Для неанонсируемой сети из 8 компов и малом почтовом трафике этого хватит |
| Автор: Frikazoid 2.9.2004, 00:15 | ||
А это чё? там строка не дописана! э-э-э! мне что теперь запуск ната отправить в rc.d? Добавлено @ 00:23 да, вот ещё! мне нужен приоритет на 80 порт а не на почту! |
| Автор: DENNN 2.9.2004, 10:04 | ||||||||||||
Сорри, в терминал строка не влезла - вот так и скопировал.
ну приехали, у тебя же rc.conf
приоритет кому и на чей порт твой или в инете?
Не понял, что эта враза означает Добавлено @ 10:05 P.S. маршрутизация у вас там переморочена изрядно. У тебя наверно российские сайты не быстро открываются? |
| Автор: Frikazoid 2.9.2004, 22:09 | ||
DENNN
дык ты же грил что нат запускается отдельной командой! ну я и сделал глупое предположение |
| Автор: Frikazoid 2.9.2004, 22:20 |
| ну всё! вроде рулесы прописал! прочекь ещё раз на дырявость! |
| Автор: DENNN 3.9.2004, 09:10 | ||
Нет, я просто привел для ясности, как фактически в твоем случае он запускается. Ты под 80 сам уже чтоли переделал? Показывай на всякий случай. У меня эта пятница загружена, если сегодня не успею, то проверю только в понедельник. |
| Автор: Frikazoid 3.9.2004, 22:21 |
| я сначала не заметил..... ты мне закрыл днс! у меня же домен и я его держу! я вроде как открыл его, но всё равно не фунчиклирует! мож я что-то не так делаю! |
| Автор: DENNN 4.9.2004, 16:03 | ||||||||
Ну добавь 53 порт в строку ${fwcmd} add allow tcp from any to me dst-port 20,21,22,80,443 via dc0 и проверь, что следующая строка тоже есть ${fwcmd} add allow tcp from any to me dst-port 25,110,143,443,993,995 via dc0 Проверь только, что твоему почтарю все эти порты нужны, иначе лишнее повыбрасывай.
Покажи еще раз свой окончательный скрипт. И что показывает вывод команды
после неудачных попыток (весь вывод).
Ты бы хоть название своего домена сообщил, а то обратная запись просто указывает на рабочие данные твоего прова, а по тем контактам что на сайте в DNS'ах вообще бурда. |
| Автор: Frikazoid 4.9.2004, 16:14 |
| http://litexplus.md/ |
| Автор: Frikazoid 4.9.2004, 16:28 | ||||||
ну я так сразу и сделал! а эти строки, как я понимаю, можно выбросить?
|
| Автор: Frikazoid 4.9.2004, 19:33 | ||
а так работает! |
| Автор: DENNN 4.9.2004, 22:48 | ||||
только я не пойму чего ты хотел добиться этими строками? Добавлено @ 22:50
Чего удивительного то? Ты бы еще просто написал: allow all from any to any |
| Автор: Frikazoid 5.9.2004, 03:22 | ||
| DENNN ну я же сказал что мне нужна опримизация для ццц! а без этих
если я не прав в чём-то исправь плз! я на работе бываю тока по ночам и не могу полностью разобраться в фаерволе! |
| Автор: DENNN 6.9.2004, 10:22 | ||||
Блин, у тебя и сайт во внешний мир вертится и клиенты сторонние открывают, говори конкретно для каких видов трафика какая приориетизация нужна.
Ну и посмотрел бы почему не видел. |
| Автор: Гость_Frikazoid 6.9.2004, 15:47 | ||
| мне нуна оптимизация на отдачу страничек в мир и разделение входящего траффа поровну! всё! а что с днс было я не знаю, но нормальными средствами не помогло!
|
| Автор: DENNN 6.9.2004, 16:14 | ||
тогда поставь
В твоем скрипте этого будет достаточно, хотя и будет небольшой дизбаланс, если твой сайт сильно посещаемый. |
| Автор: Гость_Frikazoid 6.9.2004, 18:52 |
| проверьте плиз мой домен ещё раз! что-то не так! в сети моего прова все меня видят а за этими приделами нет! говорят что даже по ип адресу не могут зайти! |
| Автор: DENNN 7.9.2004, 09:29 | ||||||
так что как видишь....
А сам ты с других станций проверял? У меня все работает по крайней мере на двух разных провах, на московском и питерском каналах. Вот примерный маршрут:
Из которого в частности следует, что пров твой не слишком хорошо работает |
| Автор: Frikazoid 8.9.2004, 00:16 |
| Провайдер - полное Г! а альтернативы почти нет! точнее есть но за большие деньги! так что качество как всегда страдает! |
| Автор: RA 12.9.2004, 01:44 |
| Мне кажется что тот кто качает фильм с нета настоящий Хакирило. |
| Автор: Frikazoid 13.9.2004, 12:50 |
| а причём тут хакеры? |
| Автор: DENNN 13.9.2004, 14:34 |
| просто человеку поболтать захотелось, вот он свою фразу и вставил |
| Автор: Frikazoid 13.9.2004, 19:41 |
| а вы знаете господа, что флейм дело наказуемое? ;) |
| Автор: MuToGeN 14.9.2004, 09:46 | ||
Это точно. Завязывайте, а то минусы пойдут. |
| Автор: RA 14.9.2004, 17:05 | ||||
Человек в нет выходит через тебя ?
Ктобы говорил. |
| Автор: Frikazoid 14.9.2004, 17:29 |
| Никто через меня в нет не ходит! |
| Автор: RA 14.9.2004, 22:59 |
| Всё теперь понял. Я просто в начале подумал, что человек имеет выход в нет через твой ПК. |