Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest poniedziałek, 16 czerwca 2025, 11:35

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1 ... 3, 4, 5, 6, 7, 8  Następna
Autor Wiadomość
 Tytuł:
Post: sobota, 10 grudnia 2005, 20:08 
Offline
Użytkownik

Rejestracja: sobota, 10 września 2005, 15:25
Posty: 280
Lokalizacja: Bielsko-Biała
Nie wiem co robie nie tak. Wpisałem do zapory ogranieczenie ilości połączeń oraz żeby nie były zawieszone i nic nie działa

netstat-nat -n | grep ESTABLISHED | wc -l
697
192.168.0.3 14
192.168.0.4 450
192.168.0.5 170
192.168.0.7 67


a w firewallu mam wpisane
$i -A FORWARD -s 192.168.0.2 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
$i -A FORWARD -s 192.168.0.3 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
$i -A FORWARD -s 192.168.0.4 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
$i -A FORWARD -s 192.168.0.5 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
$i -A FORWARD -s 192.168.0.6 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
$i -A FORWARD -s 192.168.0.7 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 11 grudnia 2005, 01:10 
klonas pisze:
mozesz to wpisac gdzie chcesz. np do rc.firewall
albo utworzyc oddzielny plik i wrzucic go do rc.router


a dokłądniej gdzie te pliki są mowa tu o nnd? niceshaper ? czy HTB mnie interesuje nice :)
no i niikt nie wie gdzie wpisuje ?:) no kurcze ucze sie no :) i tak już serwerek postawiłem :twisted:


Na górę
  
 
 Tytuł:
Post: niedziela, 11 grudnia 2005, 01:15 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
$i -A FORWARD -s 192.168.0.2 -o eth0 -p tcp -m connlimit --connlimit-above 200 --connlimit-mask 32 -j REJECT --reject-with tcp-reset
Przekombinowales
Obawiam sie ze na interfejsie wyjsciowym -o (eth0) nie pojawi sie nigdy pakiet z adrsu -s 192.168.0.2, co spowodowane jest dzialaniem maskarady, tam wszystkie pakiety maja adres zrodla taki jak eth0

Wiecej znajdziesz w linku na dole.

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 13 grudnia 2005, 23:55 
Offline

Rejestracja: czwartek, 22 września 2005, 17:12
Posty: 62
Lokalizacja: Rzesza
Tak szczerze to ten temat jest strasznie chaotyczny.. ktos podaje regulki, kilka osob krytykuje i nie dziwie sie ludziskom ze nie moga znalezc niczego konkretnego.

Ja skorzystalem z regulki ktore podawal zciech:
: [/] [] ()
-A FORWARD -s 192.168.1.0/24 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP


Ale zauwzylem ze caly ruch p2p sunie po UDP wiec po zmianie tej samej regulki TCP na UDP mam:
: [/] [] ()
iptables: Invalid argument


Teraz sie pytam jakie regulki sa dobre na udp - (tylko nie mowcie przejdz na strone 4 bo to co tam jest wyglada jak towar na targu ulicznym).

Rozumiem tez ze przy regulce zciecha ustalam globalnie dla calej sieci ograniczenie (prosze poprawic jak sie myle), a co jak jeden uzytkownik p2p zabierze okolo 90% polaczen - reszta kosztem jednego nie moze miec problemy www? Moze lepiej zalatwic to wpisami na konkretnego usera, jak tak to jakimi (tez bylo, ale przewaznie kazda regulka byla krytykowana - wiec pytam co w koncu ma byc?). Z gory dzieki za odp.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 14 grudnia 2005, 00:29 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
connlimit v1.3.1 options:
[!] --connlimit-above n match if the number of existing tcp connections
is (not) above n
--connlimit-mask n group hosts using mask

connlimit dziala tylko na tcp nie na udp dlatego blad masz.
--connlimit-mask 32 powoduje ze kazdy host traktowany jest indywidualnie

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 16 maja 2006, 08:52 
Offline
Użytkownik

Rejestracja: niedziela, 18 maja 2003, 22:55
Posty: 386
Lokalizacja: Rzeszów
zauwazylem od niedawna ze faktycznie zamula siec. sprawdzilem i w sumie bylo 2000 polaczen. przeczytalem topic. najpierw strona z optymalizacja NND. potem regulki tu z topicu. iptables save -> restart i nic. dalej 1800 -> 2000 dopiero po restarcie serwera zauwazam gora 100 polaczen. dlaczego?

a tak nawiasem jest komenda w netsta-nat ktore pokazuje ilosc polaczen poszczegolnego IP?

_________________
------------------------
HOUSE music


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 16 maja 2006, 14:19 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
niom a nie :?:

netstat-nat -n -s 192.168.1.123 |grep ESTABLISHED |cat -b

opcjonalnie
:roll:
Pozdro

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 16 maja 2006, 21:40 
Offline
Użytkownik

Rejestracja: sobota, 1 stycznia 2005, 21:33
Posty: 416
Lokalizacja: Włocławek
Spróbuj ograniczać UDP przez tą regułkę:
: [/] [] ()
$IPTABLES -A FORWARD -p udp -s $IP -m limit --limit 80/sec -j DROP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 16 maja 2006, 23:22 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
Od czasu jak przestałem stosować różne śmieszne ograniczenia UDP to Skype zaczął normalnie działać, nie wpłynęło to na wzrost ilości połączeń, obciążenie serwera, etc.
Pozdrawiam

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 00:01 
Offline
Użytkownik

Rejestracja: poniedziałek, 11 lipca 2005, 03:20
Posty: 134
Czy może ktoś to jeszcze raz potwierdzić motywując logicznie ze ta formułka dzieli dynamicznie ilośc połączeń na userów?Bo coś nie chce mi sie w to wierzyć : -A FORWARD -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 00:41 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
Ile razy chcesz mieć potwierdzane, mam wpisaną tam wartość 150, łączna ilość nawiązanych połaczeń wg mrtg wynosiła czasami około 500, prosty wnisek - zrobiło to kilku userów.

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 12:03 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
rokefeler pisze:
Czy może ktoś to jeszcze raz potwierdzić [..]
-A FORWARD -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP


Sam se potwierdź:
: [/] [] ()
  -A FORWARD -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j LOG --log-prefix "Se potwierdzam"
Oczywiscie ta linia musi byc PRZED linią z cytatu
Jak Ci sie znudzi juz potwierdzenie to dodaj/zamień:
: [/] [] ()
LOG -m limit --limit 2/hour --log-prefix "Se potwierdzam"

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 19:23 
Offline
Użytkownik

Rejestracja: poniedziałek, 11 lipca 2005, 03:20
Posty: 134
No to ja chyba mam inne NND :-) bo jak dla mnie to żadne z tych obcięć nie zmniejszyło liczby połączeń -chyba że za krótko czekałem-po jakim czasie powinny sie pojawić widoczne zmiany?Adamol piszesz że masz wpisaną wartość 150 a otrzymujesz 500??A wiec jest to limit na usera nie na cały interfejs?A skoro na usera to czy limit 200 nie jest troche przesadzony??Koriolan gdzie po Twojej linijce powinny pokazać mi sie logi ?Czy komuś również te linijki nie działają jak należy?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 21:21 
Offline
Użytkownik

Rejestracja: czwartek, 3 października 2002, 16:23
Posty: 271
Lokalizacja: Częstochowa
A moze zamiast -A FORWARD wstaw -I FORWARD ??


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 17 maja 2006, 21:21 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
Heh, jest przesadzony, obecnie mam 100 i jest OK, mam oprócz tego imq p2p i działa, ciekawi mnie jak ma się connlimit do wirtualnych interfejsów, czy połączenia użytkownika idące na różne interfejsy wirtualne są zliczane czy może jakoś inaczej.
Pozdro

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 18 maja 2006, 12:10 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
rokefeler pisze:
No to ja chyba mam inne NND :-) bo jak dla mnie to żadne z tych obcięć nie zmniejszyło liczby połączeń...

A co masz w syslog'u ?
Masz to Se potwierdź ??
Jak mnasz to znaczy, że ogranicza, co najwyżej niewydolnie.

Zwróć też uwagę, że ograniczenia są po ILOŚCI a nie po wielkości transferu.

Jak 'Se potwierdzam' Ci nie starczy to daj se coś takiego :
tcpdump -n -i <eth?> host <ip_hosta z za duża liczbą UDP>

====
Po częsci masz racje ja mam NN a nie NND :-(

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 18 maja 2006, 22:13 
Offline
Użytkownik

Rejestracja: niedziela, 18 maja 2003, 22:55
Posty: 386
Lokalizacja: Rzeszów
ograniczenie przyjmuje bez zajakniecia:
iptables -I FORWARD -s $IP -p tcp -m connlimit --connlimit-above 50 -j DROP
ale trzeba robic restart, mozna jakos skasowac polaczenia uzytkownika?

_________________
------------------------
HOUSE music


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 19 maja 2006, 00:47 
Offline
Użytkownik

Rejestracja: poniedziałek, 11 lipca 2005, 03:20
Posty: 134
Koriolan : tylko to mi ładnie tnie połączenia
iptables -I FORWARD -s 192.168.0.x -p tcp -m connlimit --connlimit-above 30 -j DROP wiec ustawiam dla każdego ip osobno i chyba to ma jedynie sens. Z tym parametrem -j REJECT --reject-with tcp-reset liczba połączeń wzrastała(??).Co do logów to niestety nie pokazało mi sie nic nawet jak ustawiałem w regułce z postu powyżej wartości bliskie 0 :-(.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 19 maja 2006, 08:55 
Offline
Użytkownik

Rejestracja: niedziela, 18 maja 2003, 22:55
Posty: 386
Lokalizacja: Rzeszów
ale oczywiscie tam gdzie jest $IP wpisywales IP uzytkownika?

iptables -I FORWARD -s 192.168.1.x -p tcp -m connlimit --connlimit-above 50 -j DROP

Mi ta bałwan jestem chodzi bez zadnego problemu, tyle ze z tym restartem.

_________________
------------------------
HOUSE music


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 19 maja 2006, 10:53 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
tassman pisze:
...mozna jakos skasowac polaczenia uzytkownika?

Tak tcp kasuje skrypt clr_conns z reliserv Zciecha.
Lub mój jeśli masz jakieś 'przekierowania'.
http://www.pitsoft.pl/nnd/download/NND_pakiety/testowe/

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1 ... 3, 4, 5, 6, 7, 8  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 9 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl