@freebsd_ru

Страница 46 из 669
Goletsa
22.09.2016
12:17:32
# uname -a FreeBSD nat2.tinconet.ru 8.3-STABLE FreeBSD 8.3-STABLE #0: Mon Oct 22 04:48:15 MSK 2012
4 года пашет и не жужжит. пока даже не трогал апдейтами. и проц слабый был - 4 ядра по 2.4. другие по быстрее машинки

Денис
22.09.2016
12:17:38
Я не стал ipfw nat, неудобно в использовании. pf nat сильно лучше

Sergey
22.09.2016
12:17:45
"понятно"

Goletsa
22.09.2016
12:17:59
Я не стал ipfw nat, неудобно в использовании. pf nat сильно лучше
не то чтобы лучше, но он удобен, 10 правил и все работает

Google
Денис
22.09.2016
12:18:01
anchor для binat-правил, например

Goletsa
22.09.2016
12:18:09
не, у меня только чистый нат

# pfctl -sinfo Status: Enabled for 131 days 07:17:35 Debug: Urgent State Table Total Rate current entries 87917 searches 2893930130971 255091.9/s inserts 14655839092 1291.9/s removals 14655751175 1291.9/s Counters match 1471718441731 129727.9/s bad-offset 0 0.0/s fragment 40988 0.0/s short 36118501 3.2/s normalize 0 0.0/s memory 0 0.0/s bad-timestamp 0 0.0/s congestion 0 0.0/s ip-option 7 0.0/s proto-cksum 18401872 1.6/s state-mismatch 7938619 0.7/s state-insert 10111 0.0/s state-limit 0 0.0/s src-limit 0 0.0/s synproxy 0 0.0/s

кривой тг(

Sergey
22.09.2016
12:18:40
выше графики на pf нате?

Goletsa
22.09.2016
12:19:03
Sergey
22.09.2016
12:19:44
а с ipfw nat не сравнивал по производительности?

Goletsa
22.09.2016
12:20:25
неа. работает и ладно

я ж не в пф упираюсь

а в физику

там 4 порта на материнке всего

Денис
22.09.2016
12:20:40
Видимо, всё же вынос ng_netflow и шейпера помог

Goletsa
22.09.2016
12:21:02
ipfw да, сильно может проц есть

Google
Goletsa
22.09.2016
12:21:23
а полисер на фре есть? чтобы не шейпить а полисить? нагрузка должна быть меньше вроде

Денис
22.09.2016
12:21:25
По профайлингу он не настолько сильно ел

Ну dummynet может работать и полисером, насколько я помню

Goletsa
22.09.2016
12:21:51
По профайлингу он не настолько сильно ел
сам профайл и все такое отжирают тоже

Sergey
22.09.2016
12:22:31
hwpmc ничего не отжирает

Goletsa
22.09.2016
12:24:37
Ну dummynet может работать и полисером, насколько я помню
ну на кор2 с кучей пайпов с трудом 500мбит поржевывал с даминетом

Денис
22.09.2016
12:24:53
Тогда печаль.

А, не

Есть же ещё ng_car

А можешь systat -v 1 показать ещё?

Goletsa
22.09.2016
12:26:27
ну у меня на тазиках только нат остался, остальное мх делает

Денис
22.09.2016
12:27:11
А как ты на нём шейпер делал? Или он у тебя сначала BRAS'ит?

Goletsa
22.09.2016
12:27:30
фактически я гоняю трафик серых сетей наружу и обратно

уже после навешенны сервисов

Денис
22.09.2016
12:28:37
По сравнению с тем, что показывает линуксятина на nat-серверах, у меня и у тебя бросается в глаза высокое значение сontext switching

Но это так, замечание в скобках

Goletsa
22.09.2016
12:29:19
Ну там еще есть остатки ipfw

я не выпиливал его пока

может свичит на него

Google
Денис
22.09.2016
12:29:45
Дык он же вроде не должен пакет в user-space переводить?

Goletsa
22.09.2016
12:29:49
там 2 правила - блокировка 25 порта и разрешение всего остального

Дык он же вроде не должен пакет в user-space переводить?
сложн сказать. по идее нет. хотя еще был одно время там ipfw tee + ipcad

Денис
22.09.2016
12:30:25
Я, кстати, ipfw отключал

Goletsa
22.09.2016
12:30:35
у меня для этого надо ядро пепресобрать

Денис
22.09.2016
12:31:11
Я забодался в своё время пересобирать ядра и в какой-то момент остался на GENERIC

А до этого другой крайностью стало minimalistic и подгрузка всего модулями

Goletsa
22.09.2016
12:31:48
я выпиливаю все лишние драйвера и модули, а что надо - держу в ядре

Goletsa
22.09.2016
12:32:07
вот скоро буду с 10.3 и 82599 развлекаться

Денис
22.09.2016
12:32:25
Будешь 82599 крутить, уделяй внимание SFPхам

Goletsa
22.09.2016
12:32:28
зачем?
а нафига мне поддержка рейдов и сетевых

Goletsa
22.09.2016
12:32:38
Денис
22.09.2016
12:32:42
Он с Direct-Attach не всеми дружит

Sergey
22.09.2016
12:32:43
так она же ни на что не влияет

Денис
22.09.2016
12:33:01
Мы купили HP-шные, а они, суки этакие, не завелись

Goletsa
22.09.2016
12:33:04
Он с Direct-Attach не всеми дружит
3м от нага норм, прошитые под джун

вот 5м говорят проблемные

и карта не чистый интел

Денис
22.09.2016
12:33:27
Supermicro, небось?

Google
Goletsa
22.09.2016
12:33:32
хотя джуновские в чистом интеле тоже работают

http://shop.nag.ru/catalog/02273.Setevye-karty/20414.Setevye-karty-10G/15343.PE210G2SPi9A-XR

Денис
22.09.2016
12:34:06
И ещё 82599 периодически на 10.0 терял линк намертво, сцука этакая

Goletsa
22.09.2016
12:34:29
у меня в тестах линки гасли только при втыкивании кривых сфп, пока не передернешь драйвер

на оригинальных картах

Денис
22.09.2016
12:34:44
Я уже не помню, чьи у меня были

Много экспериментировали и пробовали

Goletsa
22.09.2016
12:35:39
ща кстати есть отдельный тазик под нетфлоу с зфс, со спан снимаю

Admin
ERROR: S client not available

Goletsa
22.09.2016
12:35:46
там чота типа 10.3 тоже вроде

с 82599

Goletsa
22.09.2016
12:36:14
Зачем зфс?
а куда хранить то

Денис
22.09.2016
12:36:36
ng_netflow?

Goletsa
22.09.2016
12:36:42
да

опять буду в карты упираться

Денис
22.09.2016
12:37:00
А чего не ipfix с самого MX?

Goletsa
22.09.2016
12:37:20
А чего не ipfix с самого MX?
там и так в полку все загружено

а так еще на биллинг зеркалирую и пишу

Google
Денис
22.09.2016
12:39:03
ясно

ipt_netflow в Линуксе хорош

Особенно мне нравится, что он на моём NAT-тазике умеет делать а-ля цисковский SEL

Goletsa
22.09.2016
12:40:18
потенциально будет еще один такиз к 82599

могу на нем попробоват на линуксе потыкать

но так зоопарк будет(

Денис
22.09.2016
12:41:11
ISP без зоопарков не бывает )

Goletsa
22.09.2016
13:08:12
причесать бы все

Igor
22.09.2016
13:41:34
это не зоопарк

Это гетерогенные среды и системы

Денис
22.09.2016
13:42:02
ГГГ

Чувствуется большой опыт объяснений )

Igor
22.09.2016
13:43:11
Можно просто

чувствуется, большой )

Денис
22.09.2016
13:43:39
"Фрейд, лежать сейчас!"

Igor
22.09.2016
13:44:01
А что, у кого-то восстал? )

Денис
22.09.2016
13:44:13
Насторожился, да )

dtrace умеешь пользоваться?

Страница 46 из 669