Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest wtorek, 17 czerwca 2025, 15:30

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1, 2, 3, 4, 5, 6, 7, 8  Następna
Autor Wiadomość
 Tytuł:
Post: poniedziałek, 30 maja 2005, 19:45 
Offline
Użytkownik

Rejestracja: poniedziałek, 16 czerwca 2003, 00:57
Posty: 420
Lokalizacja: Przeworsk
Cytuj:
Jakbyście się nie pakowali do jednego tematu byłbym Wam wdzieczny.


koriolan nie bardzo wiem o co ci chodzi :?:

A co do pingow to podalem tylko po to zeby pokazac jak obciazenie wplywa na jakosc lacza.

aha i kto tu mowi o starym NND ? przeciez temat jest o nowym.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 7 czerwca 2005, 10:04 
Offline

Rejestracja: środa, 25 maja 2005, 23:35
Posty: 23
a co z portami UDP. Po zastosowaniu formuły ZCiecha mam ładnie przycięte porty TCP, ale staty nadal pokazują po 500 i więcej otwartych połączeń UDP?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 26 lipca 2005, 23:44 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
nie tylko ty masz ten problem - jedyna bolaczka routera to polaczenia udp - wszystko inne dograne na ostatni guzik.

nie mam mocnych na to :?:


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 27 lipca 2005, 00:28 
a probowaliscie:

iptables -I FORWARD -s $IP -p udp -m connlimit --connlimit-above 300 -j DROP


Na górę
  
 
 Tytuł:
Post: piątek, 29 lipca 2005, 23:42 
Offline
Użytkownik

Rejestracja: wtorek, 18 maja 2004, 08:24
Posty: 170
Chciałby troche odnowic temat.

Jak jest z tymi porami udp i czy ktoś sobie ostatecznie poradził?
(stare nnd)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 30 lipca 2005, 03:56 
Offline

Rejestracja: sobota, 8 marca 2003, 19:07
Posty: 92
skasowane


Ostatnio zmieniony sobota, 2 września 2006, 16:15 przez Puaro, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 30 lipca 2005, 09:32 
Offline
Użytkownik

Rejestracja: wtorek, 18 maja 2004, 08:24
Posty: 170
A co uważasz o ograniczeniu inrefejsu eth1 (np.192.168.1.1 łączacy serwerz z lan) czy lepiej stosować dla każdego usera osobno.
A cha.
I gdzie to dołozyc żeby startowało po restarcie ?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 31 lipca 2005, 13:28 
Offline

Rejestracja: sobota, 8 marca 2003, 19:07
Posty: 92
skasowane


Ostatnio zmieniony sobota, 2 września 2006, 16:16 przez Puaro, łącznie zmieniany 2 razy

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 31 lipca 2005, 17:59 
Offline
Użytkownik

Rejestracja: piątek, 3 czerwca 2005, 03:26
Posty: 275
troche pomotane toz iloscia polaczen hehe ja narazie robie tylko limit transferu ale wlasnie to z polaczeniami tez kiedys musze zrobic :P

_________________
wielki come back


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 1 sierpnia 2005, 07:49 
Offline
Użytkownik

Rejestracja: niedziela, 23 listopada 2003, 22:05
Posty: 344
Connlimit sam rozroznia ip i nie trzeba dawac regulek na kazdego kompa.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: piątek, 9 września 2005, 22:02 
Offline

Rejestracja: sobota, 10 kwietnia 2004, 16:53
Posty: 73
Lokalizacja: Gdów
Puaro pisze:
#"Obiekt przycinania"
iptables -I FORWARD -p udp -s 192.168.1.2 -j DROP
iptables -I FORWARD -p udp -s 192.168.1.2 -m limit --limit 20/s -j ACCEPT
iptables -I FORWARD -p tcp -s 192.168.1.2 -j DROP
iptables -I FORWARD -p tcp -s 192.168.1.2 -m limit --limit 20/s -j ACCEPT
iptables -I FORWARD -s 192.168.1.2 -p tcp -m connlimit --connlimit-above 30 -j DROP

Napiszcie o efektach :D


Czy dobrze rozumiem, ze ten zapis powinien przyciąć ilośc połaczeń do 30 ? jeśli tak to nie działa - bo gość ma ponad 100 :( pomimo wpisania tego - Nowe NND, ilość połęćzeń ESTABILISHED :(


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 10 września 2005, 09:44 
Offline
MODERATOR

Rejestracja: poniedziałek, 27 stycznia 2003, 23:39
Posty: 3065
Lokalizacja: Kraków/Częstochowa
nie mam o tym pojęcia ale 20/s oznacza chyba prędkość, więc w ciągu sekundy nawiąże max 20 więc po 6 sekundach może mieć już 100 :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 10 września 2005, 10:53 
Offline
Użytkownik

Rejestracja: niedziela, 23 listopada 2003, 22:05
Posty: 344
IMHO w tym wypadku (-I w iptables) to raczej najpierw ograniczy xxx.2 do 30 polaczen, pozniej to co przejdzie ograniczy do 20 pakietow tcp na sekunde, reszta DROP.
Dla udp podobnie (bez connlimit).

Troche dziwne regulki ale to juz sprawa autora :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: sobota, 10 września 2005, 11:01 
Offline
Użytkownik

Rejestracja: niedziela, 23 listopada 2003, 22:05
Posty: 344
Chris14305 pisze:
Puaro pisze:
#"Obiekt przycinania"
iptables -I FORWARD -p udp -s 192.168.1.2 -j DROP
iptables -I FORWARD -p udp -s 192.168.1.2 -m limit --limit 20/s -j ACCEPT
iptables -I FORWARD -p tcp -s 192.168.1.2 -j DROP
iptables -I FORWARD -p tcp -s 192.168.1.2 -m limit --limit 20/s -j ACCEPT
iptables -I FORWARD -s 192.168.1.2 -p tcp -m connlimit --connlimit-above 30 -j DROP

Napiszcie o efektach :D


Czy dobrze rozumiem, ze ten zapis powinien przyciąć ilośc połaczeń do 30 ? jeśli tak to nie działa - bo gość ma ponad 100 :( pomimo wpisania tego - Nowe NND, ilość połęćzeń ESTABILISHED :(


Jesli user otwiera duzo polaczen w krotkim czasie connlimit moze nie nadazac z zamykaniem, takze takiej sztywnej liczby established to sie nie spodziewaj.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 20 października 2005, 18:16 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
cenzura


Ostatnio zmieniony sobota, 21 lipca 2007, 01:01 przez -MW-, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: niedziela, 23 października 2005, 16:07 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
Z portami UDP jeszcze nie testowałem...
W mojej konfiguracj iptables.rules dodałem taki wpis, zgodnie z tym co podawał Zciech:

: [/] [] ()
.......

-A FORWARD -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP
......


narazie to testuję ale chyba działa.
Chciałem się zapytać jednak o takowy wpis w tym samym pliku:

: [/] [] ()
.....
COMMIT
# Completed on Sun Oct 23 14:33:26 2005
# Generated by iptables-save v1.3.1 on Sun Oct 23 14:33:26 2005
....
-A PREROUTING -s 192.168.1.0/255.255.255.0 -i eth1 -j niceshaper_ul
-A INPUT -d 83.16.254.138 -i eth0 -j niceshaper_dl

-A FORWARD -p tcp -m connlimit --connlimit-above 40 --connlimit-mask 32 -j DROP

-A OUTPUT -s 83.16.254.138 -o eth0 -j niceshaper_ul
-A POSTROUTING -d 192.168.1.0/255.255.255.0 -o eth1 -j niceshaper_dl
-A niceshaper_dl -s 192.168.1.1 -d 192.168.1.0/255.255.255.0 -o eth1 -j RETURN
.....

Dokłądanie chodzi o ten fragment:
-A FORWARD -p tcp -m connlimit --connlimit-above 40 --connlimit-mask 32 -j DROP
Jak zmieniałem wartość above 40 na mniejszą np above 4:D to przy działąjącym eMule nie otwierało stronek www
Czego dokładnie on się tyczy :?:
czy jest to może globalne ograniczenie liczby połaczeń:?:
i czy nie gryzie się w jakis sposób z tym co wpisałem wcześniej czyli:
-A FORWARD -s 192.168.1.0/255.255.255.0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m connlimit --connlimit-above 200 --connlimit-mask 32 -j DROP

Pozdro
Adam

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 24 października 2005, 23:11 
Mam taki skrypcik który sprawdza z podanego ip ile sie nawiązuje połączeń - generalnie fajna rzecz

#! /bin/sh
ip=192.168.14.3
plik=test.all
cat /proc/net/ip_conntrack |grep $ip >$plik
echo 'wszystkie polaczenie tcp/udp' $ip
cat $plik | grep $ip | wc -|
echo 'wszystkie polaczenia TCP'
cat $plik | grep tcp | grep $ip | wc -|
echo 'wszystkie polaczenia TCP oczekujace'
cat $plik | grep tcp | grep $ip | grep TIME_ | wc -|
echo 'wszystkie polaczenia TCP nawiazyjace polaczenia'
cat $plik | grep tcp | grep $ip | grep SYN_ | wc -|
echo 'wszystkie polaczenia TCP aktywne'
cat $plik | grep tcp | grep $ip | grep ESTABLISHED | wc -|
echo 'wszystkie polaczenia UDP'
cat $plik | grep udp | grep $ip | wc-|

zapodaje wynik do pliku test.all jak widać w środku aktualne połączenia z danego ip
Przydatna rzecz generalnie co do limitów połączeń wystarczy dać

iptables -A FORWARD -p tcp -m connlimit --connlimit-above 200 -j DROP
nie dam głowy za to bo to tak pisane z marszu.
Dodatkowo można zainteresować się dodatkowo ipp2p bo to fajna rzecz można przyciąć Kaazopodobne dość skutecznie najlepiej mieć najnowszą lub dość nową wersje.
Wskazane jest także zapodać te parametry http://www.wiki.nnd.freesco.pl/index.ph ... izacja_NND mają bardzo duże znaczenie.
Z tego co wiem to connlimit nie ogranicza udp tylko tcp ale generalnie nie zauważyłem w swojej sieci problemu z udp z przycinaniem połączeń trzeba uwazać bo emule nieza ciekawie idzie poniżej 100 a minimum to jakieś chyba 30 bo jak mniej to gg się będzie rozłączać standardowo radze zapodać 300..


Na górę
  
 
 Tytuł:
Post: wtorek, 25 października 2005, 00:25 
Offline
Użytkownik

Rejestracja: sobota, 22 października 2005, 01:49
Posty: 412
Lokalizacja: 3-City
Tak też myślałem że taki wpis jest wystarczający:
: [/] [] ()
iptables -A FORWARD -p tcp -m connlimit --connlimit-above 200 -j DROP

Z tym 40 to przesadziłem, 200-300 (max) będzie OK, zależy jeszcze na ile i jakich użytkowników, bardzo indywidualna sprawa uważam, ale przy zbyt małej wartości to już miałem pretensje że www się nie ładują :twisted:
A co do tych wartości:
: [/] [] ()
echo 30 > /proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout
echo 10 > /proc/sys/net/ipv4/netfilter/ip_conntrack_icmp_timeout
echo 5 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close
echo 20 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_close_wait
echo 320 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_established
echo 20 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_fin_wait
echo 30 > /proc/sys/net/ipv4/netfilter/ip_conntrack_tcp_timeout_last_ack

ktoś to testował, nie są zbyt rygorystyczne :?:
Sam zaraz to zapodam i podzielę się wrażeniami.......
.....
OK już mam, tylko jest problem: po restarcie firewalla lub całkowitym reboocie powracają poprzednie wartości.
Wpisywałem to do pliku /etc/iptables/firewall i nie działa..tzn nie zmienia tego co powinno.
Po wpisaniu do /etc/iptables/iptables.rules wogóle nie chciało uruchomić na nowo firewalla :?
Zrobiłem nowy plik z tymi poleceniami...tzn:
: [/] [] ()
           
#!/bin/bash
#limity
echo 30 > /proc/sys/net/ipv4/netfilter/ip_conntrack_generic_timeout
....itd...

i po jego odpaleniu zmienia wartości w /ipv4/netfilter ale po reboocie znowu są te stare...:?
Gdzie wrzucić odwołanie do skryptu żeby ładował się razem z firewallem :?:

Pozdro

_________________
Symetryk światło, CDN2 3.1.4-4-ARCH i686 AMD E-350 Processor AuthenticAMD & kilku użyszkodników ;)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 25 października 2005, 08:57 
Offline
Użytkownik

Rejestracja: piątek, 22 sierpnia 2003, 12:40
Posty: 621
Lokalizacja: okolice Częstochowy
wpisz ścieżkę do pliku w /etc/rc.d/rc.local i będzie startował razem z systemem.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 25 października 2005, 11:24 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
U mnie jeden gostek ciągnął sporo poza limit, np. 38 KB/s zamiast 25KB/s włąśnie po UDP,
Próbowałem się z nim dogadać; czym ciągnie ile by chciał i takie tam.. ale nic nie odpowiadał :-(
Poradziłem sobie chociaż skonczyło się na :
: [/] [] ()
...# Blokada UDP
$i -I FORWARD -d 192.168.0.146 -p udp -j DROP
$i -I FORWARD -d 192.168.0.146 -p udp -m limit --limit 1/s -j ACCEPT
$i -I FORWARD -s 192.168.0.146 -p udp -j DROP
$i -I FORWARD -s 192.168.0.146 -p udp -m limit --limit 1/s -j ACCEPT
....

Po czyms takim sprawdzam od czasu do czasu ile ciągnie ale trzyma się w limitach TCP :-)

_________________
Określenie przy nicku to tylko dla 'jaj'; tytuł za ilość postów.
Ja ciągle się uważam za niewinne dziecię w sprawach linuksa; żaden guru czy inny moderator :-)


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 145 ]  Przejdź na stronę Poprzednia  1, 2, 3, 4, 5, 6, 7, 8  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 21 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl