![]() |
|
Модераторы: marykone |
![]()
|
|
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
Доброго времени суток!
возникла проблема с сабжем! всё дело в том что по дефолту фаер делит трафф "не честно"! юзверь качающий большой филис имеет больше привелегий над теми кто просто сёрфит... а надо чтоб все были как один! ну предположим у меня есть канал в 256к. 192.168.0.1 - адрес сервака! я дописал в начало фаера такую вот фигню
но после этого начала локалка тормозить! тоесть я запрашиваю страничку с своего же сервака и оно тормозит! что я делаю не так? -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| Гость_DENNN |
|
|||
|
Unregistered |
странно. Ты говоришь что прокачка больших файлов имеет приоритет? Вроде такого быть не долдно при этом конфиге. А как ты это определяешь?
|
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
НЕ! ты не понял!
без этого конфига кто-то имеет приоритет! а если я эти строки дописываю, то сеть подтормаживает! даже локаль! куда эти строки конкретно прописать надо? и не влияют ли они на сумарную скорость? -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
причем приоритет зависит от многих факторов, включая операционку (как она работает со стеком TCP/IP) и физическую конфигурацию сети.
ну так напиши грамотно, что тормозило только то что нужно.
без полного конфига фаера это как вилами по воде |
||||||
|
|||||||
| Frikazoid |
|
||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
Сервак стоит на FeeBSD 5.2.1-RELEASE
вот конфиг фаера
а что ещё сказать? 2 сетевухи NAT! и неболшая сеть в 8 компов! на серваке стоит ЦЦЦ, почта и самба (на серваке 100Гб шара). если разкоментить вот эти строки
то тогда с моего ццц странички отдаются с небольшими рормазами (в локальную сеть), как отдаёт страницы в мир я ещё не проверял! задача такая! дать максимальный приоретет серваку. чтоб те кто из мира просит страницу ццц она отдавалась как можно быстрее. и раздать локалке равные приоритеты! либо дайте плз пример как можно ограничить приоретет отдельных ип, поднять приоритет ещё пары ип, а остальным раздать оставшийся кусок поровну! спасибо за любую помощь.... -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
||||
|
|||||
| DENNN |
|
||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Я надеюсь в винды не в домене от МС?
В мир будет отдавать нормально. Если посмотришь внимательно, то увидишь что правило дейтвует только на твою сеть с серыми адресами.
она и так отдается быстро (см. выше). Вот я бы только на внешний мир свою трубу сделал, от всяких там дос атак и больных клиентов... Нат поднят просто отвратительно - так только двойная нагрузка на ядро падает. На каком интерфейсе маскарадинг? зажимать трафик надо только для пакетов, которые выходят во внешний мир, самого сервака это касаться не должно. Короче, пиши названия интерфейсов, адреса. И заодно покажи что у тебя в /etc/sysctl.conf, а то гложет меня сомнение И какого надо было убирать правила для закольцованного интерфейса? Одним словом рассказывай что куда идет на интерфейсах и я тебе код подправлю. |
||||||
|
|||||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
Сеть не в домене!
я понял что те правила действуют только на локаль! но как мне сделать чтоб приоретет был на отдачу страниц? детали дам в приват! сам понимаешь нечего разбрасываться секюрити инфой! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
OK.
Значит имеем следующее: интерфейс dc0 смотрит наружу, для приватности скажем, что у него адрес 200.200.200.200/27 интерфейс rl0 внутренний 192.168.168.1/24 natd запускается командой вида natd -i dc0 Так как получена информация ( получаем примерно следующий основной костяк в файле /etc/rc.firewall (Хотя я бы оставил там оригинальный, тот что идет в поставке, а свой положил рядом)
Примерно так, хотя может чего упустил, и последнее правило забанит что-то. Посмотришь в лог, тогда подправим. Скрипт довольно простой, он не создает динамические правила, не проверяет наличие уже идущих фрагментированных пакетов, не режет количество сессий с каждого адреса, не балансирует нагрузку от новых подключений из вне. Но судя по тому, что ваш прежний админ не сильно напрягался - вам этого за глаза хватит. Шейпер я поставил на исходящий трафик от клиентских машин из тех соображений, что все что из интеа для них через нат прошло, можно уже и так без задержек доставить, а вот генерация нового трафика от них придерживается еще на стенке. Почтовые протоколы, уходящие во внешний мир имеют приоритет над остальными примерно на 30%. Не забудь как следует подкрутить почтовик (какой у тебя кстати поставлен?) и bind. Сегодня еще попробую твой ip прогнать через тесты и репорт тебе вышлю Добавлено @ 14:50 в файл /etc/sysctl.conf обязательно надо добавить строку вида net.inet.ip.fw.one_pass=0 и можно туда же net.inet.ip.dummynet.hash_size=256 Для неанонсируемой сети из 8 компов и малом почтовом трафике этого хватит Это сообщение отредактировал(а) DENNN - 1.9.2004, 14:48 |
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
А это чё? там строка не дописана! э-э-э! мне что теперь запуск ната отправить в rc.d? Добавлено @ 00:23 да, вот ещё! мне нужен приоритет на 80 порт а не на почту! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
||||||||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Сорри, в терминал строка не влезла - вот так и скопировал.
ну приехали, у тебя же rc.conf
приоритет кому и на чей порт твой или в инете?
Не понял, что эта враза означает Добавлено @ 10:05 P.S. маршрутизация у вас там переморочена изрядно. У тебя наверно российские сайты не быстро открываются? |
||||||||||||
|
|||||||||||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
DENNN
дык ты же грил что нат запускается отдельной командой! ну я и сделал глупое предположение -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
ну всё! вроде рулесы прописал! прочекь ещё раз на дырявость!
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Нет, я просто привел для ясности, как фактически в твоем случае он запускается. Ты под 80 сам уже чтоли переделал? Показывай на всякий случай. У меня эта пятница загружена, если сегодня не успею, то проверю только в понедельник. |
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
я сначала не заметил.....
ты мне закрыл днс! у меня же домен и я его держу! я вроде как открыл его, но всё равно не фунчиклирует! мож я что-то не так делаю! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
||||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Ну добавь 53 порт в строку ${fwcmd} add allow tcp from any to me dst-port 20,21,22,80,443 via dc0 и проверь, что следующая строка тоже есть ${fwcmd} add allow tcp from any to me dst-port 25,110,143,443,993,995 via dc0 Проверь только, что твоему почтарю все эти порты нужны, иначе лишнее повыбрасывай.
Покажи еще раз свой окончательный скрипт. И что показывает вывод команды
после неудачных попыток (весь вывод).
Ты бы хоть название своего домена сообщил, а то обратная запись просто указывает на рабочие данные твоего прова, а по тем контактам что на сайте в DNS'ах вообще бурда. |
||||||||
|
|||||||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| Frikazoid |
|
||||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
ну я так сразу и сделал! а эти строки, как я понимаю, можно выбросить?
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
||||||
|
|||||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
а так работает! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
только я не пойму чего ты хотел добиться этими строками? Добавлено @ 22:50
Чего удивительного то? Ты бы еще просто написал: allow all from any to any |
||||
|
|||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
DENNN ну я же сказал что мне нужна опримизация для ццц!
а без этих
если я не прав в чём-то исправь плз! я на работе бываю тока по ночам и не могу полностью разобраться в фаерволе! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Блин, у тебя и сайт во внешний мир вертится и клиенты сторонние открывают, говори конкретно для каких видов трафика какая приориетизация нужна.
Ну и посмотрел бы почему не видел. |
||||
|
|||||
| Гость_Frikazoid |
|
|||
|
Unregistered |
мне нуна оптимизация на отдачу страничек в мир и разделение входящего траффа поровну!
всё! а что с днс было я не знаю, но нормальными средствами не помогло!
|
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
тогда поставь
В твоем скрипте этого будет достаточно, хотя и будет небольшой дизбаланс, если твой сайт сильно посещаемый. |
|||
|
||||
| Гость_Frikazoid |
|
|||
|
Unregistered |
проверьте плиз мой домен ещё раз!
что-то не так! в сети моего прова все меня видят а за этими приделами нет! говорят что даже по ип адресу не могут зайти! |
|||
|
||||
| DENNN |
|
||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
так что как видишь....
А сам ты с других станций проверял? У меня все работает по крайней мере на двух разных провах, на московском и питерском каналах. Вот примерный маршрут:
Из которого в частности следует, что пров твой не слишком хорошо работает |
||||||
|
|||||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
Провайдер - полное Г!
а альтернативы почти нет! точнее есть но за большие деньги! так что качество как всегда страдает! -------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| RA |
|
|||
![]() Брутальный буратина ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3497 Регистрация: 31.3.2002 Где: Лес Репутация: 3 Всего: 115 |
Мне кажется что тот кто качает фильм с нета настоящий Хакирило.
|
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
а причём тут хакеры?
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
просто человеку поболтать захотелось, вот он свою фразу и вставил
|
|||
|
||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
а вы знаете господа, что флейм дело наказуемое? ;)
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| MuToGeN |
|
|||
![]() Лесник ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4379 Регистрация: 15.8.2002 Где: Москва Репутация: 7 Всего: 32 |
Это точно. Завязывайте, а то минусы пойдут. -------------------- Three pings for the token rings, Five pings for the UNIX machines, Hundred pings for the broken links, One special ping to check them all Through Simple Network Management Protocol! |
|||
|
||||
| RA |
|
||||
![]() Брутальный буратина ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3497 Регистрация: 31.3.2002 Где: Лес Репутация: 3 Всего: 115 |
Человек в нет выходит через тебя ?
Ктобы говорил. |
||||
|
|||||
| Frikazoid |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 424 Регистрация: 29.3.2002 Репутация: нет Всего: 2 |
Никто через меня в нет не ходит!
-------------------- RTFM - "Всё для программиста" Это уменя есть сайт! Урыл в профайле! А там.... Ну всё что надо по PHP Delphi CSS HTML JavaScript Perl API ASP MySQL XML С++ VBasic и многое другое. |
|||
|
||||
| RA |
|
|||
![]() Брутальный буратина ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3497 Регистрация: 31.3.2002 Где: Лес Репутация: 3 Всего: 115 |
Всё теперь понял.
Я просто в начале подумал, что человек имеет выход в нет через твой ПК. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Сетевые технологии | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |