Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest wtorek, 24 czerwca 2025, 17:50

Strefa czasowa UTC+2godz.




Nowy temat Ten temat jest zamknięty. Nie można w nim pisać ani edytować postów.  [ Posty: 33 ]  Przejdź na stronę 1, 2  Następna
Autor Wiadomość
Post: poniedziałek, 13 listopada 2006, 21:51 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Natknąłem sie na pewenego rodzaju minę, ktora rozwala cały misterny plan kształtowania ruchu. jakis program wysyla bardzo duze pakiety udp ponad 8000kbit, ktore przechodza przez siec i wchodza/wychodza do/z serwera jako fragmenty:
: [/] [] ()
│ UDP (1500 bytes) from 192.168.0.74:45451 to 83.13.59.66:38126 on eth1                         │
│ UDP fragment (1500 bytes) from 192.168.0.74 to 83.13.59.66 on eth1                            │
│ UDP fragment (1500 bytes) from 192.168.0.74 to 83.13.59.66 on eth1                            │
│ UDP fragment (1500 bytes) from 192.168.0.74 to 83.13.59.66 on eth1                            │
│ UDP fragment (1500 bytes) from 192.168.0.74 to 83.13.59.66 on eth1                            │
│ UDP fragment (1031 bytes) from 192.168.0.74 to 83.13.59.66 on eth1                           


Ale :idea: podczas fowardingui natu sa one skladane w calosc i to powoduje, ze wszystkie liczniki (na interfejsach sieciowych eth i imq oraz w lancuchach iptables ) wariuja i albo nie pokazuja wlasciwie, albo program omija kontrole htb:
z tc-vewer
: [/] [] ()
2:38                 <      9Kbit -     65Kbit >    156.8 kbit/s

rate 9k, ceil 65k, a pokazuje ze przesyla 156k


: [/] [] ()
class htb 2:38 parent 2:1 leaf fcc7: prio 4 quantum 1500 rate 9Kbit ceil 65Kbit burst 1610b/8 mpu
 Sent 25273375 bytes 7263 pkts (dropped 0, overlimits 0)
 rate 20955bps 10pps backlog 5p
 lended: 1164 borrowed: 6094 giants: 3252
 tokens: -1173677 ctokens: -171422


doraźnie zabralem kernelowi pamiec na skladanie fragmentow :twisted:
nie doszukalem sie funkcji wylaczania skladania pakietow.
jest opcja iptables -f wybierajaca fragmenty, ale ona nie dziala bo przed wejciem do iptables pakiet skladany jest w calosc.

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
Post: poniedziałek, 13 listopada 2006, 22:20 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
zciech pisze:
doraźnie zabralem kernelowi pamiec na skladanie fragmentow

To pochwal się jak to zrobić (na wszelki wypadek :wink: )
A tak w ogóle to cwaniak z tego programu ...

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 listopada 2006, 01:09 
Offline
MODERATOR

Rejestracja: sobota, 30 lipca 2005, 14:08
Posty: 3984
Lokalizacja: Rzeszów
Nie wydaje mi sie to zbyt dobrym pomyslem, bo z tego co sie orientuje, to pociachany pakiet w przypadku natowania musi byc zlozony, zeby router wiedzial dokad ma dotrzec, bo tylko pierwsza czesc pakietu zawiera naglowek
( http://www.hasenstein.com/linux-ip-nat/ ... node4.html ).
W przypadku TCP wystarczy wlaczyc negocjacje MSS i po problemie. W UDP moze poprostu dropowanie wiekszych pakietow da do zrozumienia temu durnemu programowi, ze ma wysylac mniejsze paczki.
BTW: Kto ustawia MTU na 8000?

_________________
FAQ dla NND: http://nnd-linux.pl/faq.php
Doswiadczenie, to cos, co zdobywasz tuz po chwili w ktorej go potrzebowales.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 listopada 2006, 13:39 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Cytuj:
Nie wydaje mi sie to zbyt dobrym pomyslem, bo z tego co sie orientuje, to pociachany pakiet w przypadku natowania musi byc zlozony, zeby router wiedzial dokad ma dotrzec, bo tylko pierwsza czesc pakietu zawiera naglowek

Pisałem o tym :idea:

No to nie dotrze :twisted: aż sie nauczy zeby byl taki jak należy.

Cytuj:
W przypadku TCP wystarczy wlaczyc negocjacje MSS i po problemie. W UDP moze poprostu dropowanie wiekszych pakietow da do zrozumienia temu durnemu programowi, ze ma wysylac mniejsze paczki.
BTW:

Oczekuję KONKRETNYCH propozycji


Cytuj:
Kto ustawia MTU na 8000?

Nikt to program wysyla takie dluuuuuuuuuuuuuuuugie pakiety.

: [/] [] ()
iptables -I FORWARD  -m length --length 1501:65535 -j REJECT

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Ostatnio zmieniony środa, 20 grudnia 2006, 12:43 przez zciech, łącznie zmieniany 1 raz

Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 listopada 2006, 20:48 
Offline
Użytkownik

Rejestracja: czwartek, 3 października 2002, 16:23
Posty: 271
Lokalizacja: Częstochowa
Niech zgadne. Ares?? Taki bardzo wredny program p2p.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: wtorek, 14 listopada 2006, 21:00 
Offline
Użytkownik

Rejestracja: środa, 13 kwietnia 2005, 12:02
Posty: 136
Cos w tym jest ares dziwacznie sie zachowywal z moim stiuningowanym niceshaperem nie moglem wylapac jego uploadu nie wpadlem na to ze moze isc pakietami wiekszymi niz 1500 bajtow :)

_________________
http://jnet.republika.pl/ TANI INTERNET KOSZALIN


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 01:36 
Offline
Użytkownik

Rejestracja: piątek, 4 czerwca 2004, 09:07
Posty: 246
zciech pisze:
: [/] [] ()
iptables -I FORWARD  -m length --length 2000:20000 -j REJECT

to załatwi sprawę?

_________________
Rzeczy niemożliwe wykonuje od ręki, na cuda potrzebuje więcej czasu.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 02:18 
Offline
MODERATOR

Rejestracja: poniedziałek, 27 stycznia 2003, 23:39
Posty: 3065
Lokalizacja: Kraków/Częstochowa
maystero pisze:
zciech pisze:
: [/] [] ()
iptables -I FORWARD  -m length --length 2000:20000 -j REJECT

to załatwi sprawę?

chyba że pakiet przekroczy długość 20000 :] sądzę że można to rozszerzyć do 65535

_________________
Ten post Ci pomógł? Zaznacz go jako pomocny .


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 09:12 
Offline
Użytkownik

Rejestracja: sobota, 14 maja 2005, 15:07
Posty: 3177
Lokalizacja: Busko-Zdrój
a co z tymi pomiedzy 1500 a 2000 ?


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 22:20 
Offline

Rejestracja: niedziela, 12 marca 2006, 14:08
Posty: 61
Lokalizacja: Poznań
sam też używam aresa w mojej sieci i jest tak jak mówił
puchatek007 pisze:
Niech zgadne. Ares?? Taki bardzo wredny program p2p.

tez mam serwer na NND u siebie i sie zgadza.
JEdnak po wykonaniu
: [/] [] ()
iptables -I FORWARD  -m length --length 2000:20000 -j REJECT

Ares przestaje ściagać pliki ale ruch pakietów wciąż jest tyle tylko ze mają one inny rozmiar z 1500 zeskoczyły u mnie do 57bytów czasami 40.

Zauważyłem jednak jedno. Że ares za każdym razem przy przyłączeniu się do sieci łączy się z tym samym adresem MAC. Nigdy z żadnym innym. tak przynajmniej jest u mnie.

Myślałem więc o jakiejś regułce w iptables która blokowała by ruch od jakiegoś użytkownika w sieci do tego adresu MAC.

Z reszta podaje ten adres mac : 00:10: 4B:33:8A:79

jak ktoś wie jak utworzyć taką regułkę to dajcie na forum. Też skorzystam


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 22:28 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Cytuj:
Search results for "00:10:4B"


MAC Address
Prefix Vendor
00104B 3com corporation


A czy przypadkiem nie jest to mac karty kompa z aresem??

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 22:44 
Offline

Rejestracja: niedziela, 12 marca 2006, 14:08
Posty: 61
Lokalizacja: Poznań
napaliłem się za szybko i nie pomyślałem :oops:

to karta mac mojego serwerka :D

:oops: :oops: :oops: :oops: :oops: aż mi głupio
no cóż pomyłki się zdarzają

nie wiem jak zablokować tego aresa;/
chociaż będę próbował


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 22:46 
Offline
Użytkownik

Rejestracja: sobota, 26 listopada 2005, 07:47
Posty: 864
albo sieciówki na serwie :)


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 22:58 
Offline
Użytkownik

Rejestracja: czwartek, 3 października 2002, 16:23
Posty: 271
Lokalizacja: Częstochowa
Ja zablokowałem porty UDP wszytskie opróćz portu 53.
Kiepskie rozwiązanie ale skuteczne, na inne niewpadłem jeszcze jak i Wy :(.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 23:07 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
To jest WOJNA

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 15 listopada 2006, 23:56 
Offline

Rejestracja: niedziela, 12 marca 2006, 14:08
Posty: 61
Lokalizacja: Poznań
hmm :?: ciężka sprawa

Powiem szczerze że ares to nawet niezły program p2p. Jeśli ktoś jest za firewallem i nie ma możliwości przekierować portów. To ten program jest rozwiązaniem.

Fakt, że jako administrator sieci swojej, zablokował to kurczerstwo to trudno. Można też zrobić tak.

Na początku ładnie konkretnego użytkownika poprosić aby nie korzystał z tego programu p2p. A następnie jeśli nie zgodzi się na to, po prostu go odciąć od neta.

Zastanawiam się tylko jakie argumenty takiego członka :o naszej sieci powinny przekonać aby nas posłuchał ;]


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 16 listopada 2006, 09:59 
Offline
Użytkownik

Rejestracja: sobota, 26 listopada 2005, 07:47
Posty: 864
Cytuj:
To jest WOJNA


ale my mamy atomówkę (iptables -p udp -j DROP :twisted: )


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 16 listopada 2006, 13:39 
Offline
PGF

Rejestracja: niedziela, 14 lipca 2002, 14:33
Posty: 3234
Lokalizacja: Radziejów
Ja mam wodorową - szczypce z bocznym cięciem.

_________________
Nie jestem NEKROMANTĄ, nie wróżę z flaków!
Alkohol pity z umiarem nie szkodzi nawet w największych ilościach!
Przeczytaj nim zapytasz
Obrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 16 listopada 2006, 14:30 
Offline
PGF

Rejestracja: piątek, 25 lutego 2005, 18:22
Posty: 1430
Lokalizacja: Elbląg
zciech pisze:
Ja mam wodorową - szczypce z bocznym cięciem.

Yessssssssssss :twisted:

_________________
F33/F07,F11,F13,F17
ObrazekObrazek


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 13 grudnia 2006, 13:38 
Offline
Użytkownik

Rejestracja: poniedziałek, 2 stycznia 2006, 14:59
Posty: 101
Ma ktos z Was sprawdzony sposob na Ares'a?

_________________
pozd.,
Litr


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Ten temat jest zamknięty. Nie można w nim pisać ani edytować postów.  [ Posty: 33 ]  Przejdź na stronę 1, 2  Następna

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 1 gość


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl