
Goletsa
22.09.2016
12:17:32

Денис
22.09.2016
12:17:38
Я не стал ipfw nat, неудобно в использовании. pf nat сильно лучше

Sergey
22.09.2016
12:17:45
"понятно"

Goletsa
22.09.2016
12:17:59

Google

Денис
22.09.2016
12:18:01
anchor для binat-правил, например

Goletsa
22.09.2016
12:18:09
не, у меня только чистый нат
# pfctl -sinfo
Status: Enabled for 131 days 07:17:35 Debug: Urgent
State Table Total Rate
current entries 87917
searches 2893930130971 255091.9/s
inserts 14655839092 1291.9/s
removals 14655751175 1291.9/s
Counters
match 1471718441731 129727.9/s
bad-offset 0 0.0/s
fragment 40988 0.0/s
short 36118501 3.2/s
normalize 0 0.0/s
memory 0 0.0/s
bad-timestamp 0 0.0/s
congestion 0 0.0/s
ip-option 7 0.0/s
proto-cksum 18401872 1.6/s
state-mismatch 7938619 0.7/s
state-insert 10111 0.0/s
state-limit 0 0.0/s
src-limit 0 0.0/s
synproxy 0 0.0/s
кривой тг(

Sergey
22.09.2016
12:18:40
выше графики на pf нате?

Goletsa
22.09.2016
12:19:03

Sergey
22.09.2016
12:19:44
а с ipfw nat не сравнивал по производительности?

Goletsa
22.09.2016
12:20:25
неа. работает и ладно
я ж не в пф упираюсь
а в физику
там 4 порта на материнке всего

Денис
22.09.2016
12:20:40
Видимо, всё же вынос ng_netflow и шейпера помог

Goletsa
22.09.2016
12:21:02
ipfw да, сильно может проц есть

Google

Goletsa
22.09.2016
12:21:23
а полисер на фре есть? чтобы не шейпить а полисить? нагрузка должна быть меньше вроде

Денис
22.09.2016
12:21:25
По профайлингу он не настолько сильно ел
Ну dummynet может работать и полисером, насколько я помню

Goletsa
22.09.2016
12:21:51

Sergey
22.09.2016
12:22:31
hwpmc ничего не отжирает

Goletsa
22.09.2016
12:24:37

Денис
22.09.2016
12:24:53
Тогда печаль.
А, не
Есть же ещё ng_car
А можешь systat -v 1 показать ещё?

Goletsa
22.09.2016
12:26:27
ну у меня на тазиках только нат остался, остальное мх делает

Денис
22.09.2016
12:27:11
А как ты на нём шейпер делал? Или он у тебя сначала BRAS'ит?

Goletsa
22.09.2016
12:27:30
фактически я гоняю трафик серых сетей наружу и обратно
уже после навешенны сервисов

Денис
22.09.2016
12:28:37
По сравнению с тем, что показывает линуксятина на nat-серверах, у меня и у тебя бросается в глаза высокое значение сontext switching
Но это так, замечание в скобках

Goletsa
22.09.2016
12:29:19
Ну там еще есть остатки ipfw
я не выпиливал его пока
может свичит на него

Google

Денис
22.09.2016
12:29:45
Дык он же вроде не должен пакет в user-space переводить?

Goletsa
22.09.2016
12:29:49
там 2 правила - блокировка 25 порта и разрешение всего остального

Денис
22.09.2016
12:30:25
Я, кстати, ipfw отключал

Goletsa
22.09.2016
12:30:35
у меня для этого надо ядро пепресобрать

Денис
22.09.2016
12:31:11
Я забодался в своё время пересобирать ядра и в какой-то момент остался на GENERIC
А до этого другой крайностью стало minimalistic и подгрузка всего модулями

Goletsa
22.09.2016
12:31:48
я выпиливаю все лишние драйвера и модули, а что надо - держу в ядре

Sergey
22.09.2016
12:32:04

Goletsa
22.09.2016
12:32:07
вот скоро буду с 10.3 и 82599 развлекаться

Денис
22.09.2016
12:32:25
Будешь 82599 крутить, уделяй внимание SFPхам

Goletsa
22.09.2016
12:32:28
зачем?
а нафига мне поддержка рейдов и сетевых

Goletsa
22.09.2016
12:32:38

Денис
22.09.2016
12:32:42
Он с Direct-Attach не всеми дружит

Sergey
22.09.2016
12:32:43
так она же ни на что не влияет

Денис
22.09.2016
12:33:01
Мы купили HP-шные, а они, суки этакие, не завелись

Goletsa
22.09.2016
12:33:04
вот 5м говорят проблемные
и карта не чистый интел

Денис
22.09.2016
12:33:27
Supermicro, небось?

Google

Goletsa
22.09.2016
12:33:32
хотя джуновские в чистом интеле тоже работают
http://shop.nag.ru/catalog/02273.Setevye-karty/20414.Setevye-karty-10G/15343.PE210G2SPi9A-XR

Денис
22.09.2016
12:34:06
И ещё 82599 периодически на 10.0 терял линк намертво, сцука этакая

Goletsa
22.09.2016
12:34:29
у меня в тестах линки гасли только при втыкивании кривых сфп, пока не передернешь драйвер
на оригинальных картах

Денис
22.09.2016
12:34:44
Я уже не помню, чьи у меня были
Много экспериментировали и пробовали

Goletsa
22.09.2016
12:35:39
ща кстати есть отдельный тазик под нетфлоу с зфс, со спан снимаю

Admin
ERROR: S client not available

Goletsa
22.09.2016
12:35:46
там чота типа 10.3 тоже вроде
с 82599

Roman
22.09.2016
12:36:04

Goletsa
22.09.2016
12:36:14

Денис
22.09.2016
12:36:36
ng_netflow?

Goletsa
22.09.2016
12:36:42
да
опять буду в карты упираться

Денис
22.09.2016
12:37:00
А чего не ipfix с самого MX?

Goletsa
22.09.2016
12:37:20
а так еще на биллинг зеркалирую и пишу

Google

Денис
22.09.2016
12:39:03
ясно
ipt_netflow в Линуксе хорош
Особенно мне нравится, что он на моём NAT-тазике умеет делать а-ля цисковский SEL

Goletsa
22.09.2016
12:40:18
потенциально будет еще один такиз к 82599
могу на нем попробоват на линуксе потыкать
но так зоопарк будет(

Денис
22.09.2016
12:41:11
ISP без зоопарков не бывает )

Goletsa
22.09.2016
13:08:12
причесать бы все

Igor
22.09.2016
13:41:34
это не зоопарк
Это гетерогенные среды и системы

Денис
22.09.2016
13:42:02
ГГГ
Чувствуется большой опыт объяснений )

Igor
22.09.2016
13:43:11
Можно просто
чувствуется, большой )

Денис
22.09.2016
13:43:39
"Фрейд, лежать сейчас!"

Igor
22.09.2016
13:44:01
А что, у кого-то восстал? )

Денис
22.09.2016
13:44:13
Насторожился, да )
dtrace умеешь пользоваться?