-MW- pisze:
ja uznalem 55 za optymalne
Ale za optymalne przy sieci dla ilu użytkowników?
Maciek pisze:
Błędnie zadane pytanie. To o co chodzi - nie zależy od rodzaju łącza. A chodzi o to kiedy maskarada sie zapcha, stąd chęć ograniczenia połączeń na jednego użytkownika zapewne...
Więc kiedy się zapcha?
zciech pisze:
One poprostu przesylaja pakiety tcp/ip w dodatku przepakowane do PPPoA. Jedynym ograniczeniem jest transfer.
To o czym piszesz to pakiet UDP!, te pakiety są po prostu "przepychane", więc UDP można blokować tylko w jakimś czasie np. zezwolić na 10 połączeń przez 5 sekund - połączenia nie są nawiązywane na "stałe" i nie trzeba ich zrywać. Natomiast TCP to już inna bajka, nie twierdze, że modem nie zamienia ich na PPPoA bo tak jest, ale połączenie TCP jest nawiązywane do czasu jego zerwania. I tą ilość połączeń można ograniczać.
Chodzi mi o to przy jakiej ilości połączeń (na całą sieć - bo na usera to już sobie podzielę) maskarada i modem jeszcze będą poprawnie pracowały.
Na razie w iptables mam dodane takie regułki:
Cytuj:
-A FORWARD -o eth0 -p tcp -m tcp --dport 1024:65535 -m connlimit --connlimit-above 50 --connlimit-mask 32 -j REJECT --reject-
-A FORWARD -d 192.168.1.11 -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 35 --connlimit-mask 0
-A FORWARD -o ppp0 -p tcp -m tcp --dport 1024:65535 -m connlimit --connlimit-above 75 --connlimit-mask 32 -j REJECT --reject-
-A FORWARD -d 192.168.1.11 -p udp -m limit --limit 6/sec -m ipp2p --ipp2p -j ACCEPT
-A FORWARD -s 192.168.1.11 -p udp -m limit --limit 6/sec -m ipp2p --ipp2p -j ACCEPT
Z tego co mi wiadomo ograniczają ilość połączeń przychodzących na eth0 na portach od 1024 do 65535 do 50, wychodzących na tych samych portach (ale juz na cala sieć) do 75, na portach forwardowanych danemu userowi do 35. Te do UDP to za bardzo nie wiem jak działają - ale chyba działają bo jak patrze teraz na statystyki połączeń to już nikt nie ma 500 UDP.
Ponawiam pytanie z tematu: jaka jest maksymalna ilość połączeń, przy której modem i maskarada pracują znośnie i sie nie zapychają?
Jak już jesteśmy przy iptables to mam kolejne pytania:
-jak połączyć dwie podsieci w jedną (jedna na eth0:192.168.1.0 a druga na eth1:192.168.2.0 - na routerach CISCO wystarczy wydać kilka razy polecenie network i sprawa załatwiona, a tutaj?)