
Lev
25.09.2018
19:30:48

Dmitry
25.09.2018
19:31:59
Потому что вы не делаете make clean

Andrey
25.09.2018
19:32:37

Lev
25.09.2018
19:33:30

Google

Andrey
25.09.2018
19:46:52

Lev
25.09.2018
20:00:16

Michael
25.09.2018
20:22:07
привет всем! у меня странный вопрос, но все же актуальный. какая контора может предоставить FreeBSD поддержку по аналогии как RedHat предоставляет поддержку для RHEL? сервер базы данных FreeBSD + ZFS + Postgres. увы в openstack-е.

Pavel
25.09.2018
20:56:45
на офф сайте есть список компаний оказывающих коммерческую поддержку https://www.freebsd.org/commercial/

Andrey
25.09.2018
20:58:57
Ну научитесь вы уже пользоваться системой https://svnweb.freebsd.org/ports/head/UPDATING?r1=476013&r2=476012&pathrev=476013

Vadim
25.09.2018
21:17:34

Lev
25.09.2018
23:00:15
что это?
самая быстра в индустрии message bus, при написании которой была придумана и доказана пара остроумных алгоритмов. Конечно, речь не идёт о непосредственном использовании этого кода

Vadim
25.09.2018
23:01:05

Lev
25.09.2018
23:01:49
Но для ядра оно само по себе не интересно, интересны статьи авторов и идеи там

Vadim
25.09.2018
23:16:39
какую статью рекомендуешь по ней?

Google

Steve
26.09.2018
06:27:50
коллеги
Sep 26 09:27:13 is kernel: sonewconn: pcb 0xfffff8001a3203a0: Listen queue overflow: 1 already in queue awaiting acceptance (1 occurrences)
что-то вот такое стало у меня сыпаться в логи
хотя особо и не менял-то ничего
окромя бинарного апгрейда freebsd-update'ом
11.2-RELEASE-p3
это что?
да, это виртуалке внутри ESXi
стоит уже черт знает сколько, никогда таким не страдала

Artem
26.09.2018
06:34:42
Пиздец ты спамишь.

Steve
26.09.2018
06:36:48
да блин, стояла прокси на одной площадке
черт знает сколько
не падала, вообще ничего
вот жаловаться начали, заглянул - часть демонов упала, сквид живой
named как-то криво ворочается
в мониторинге - сетевые нагрузки стандартные, последний месяц точно
вот чешу репу - не пойму

Nezvankin
26.09.2018
08:50:08
Поставил софтину для распознавания текста, на Linux и на FreeBSD, вижу top'ом что в linux'е используются все процы одновременно, на фре только один под 100 % - от этого время распознавания в 2 раза медленнее на фре. Куда смотреть ?

Andrey
26.09.2018
08:51:56
https://twitter.com/_DiscoverBSD/status/1044546079604297729

Lev
26.09.2018
09:03:18
какую статью рекомендуешь по ней?
Слушай, я уже не помню, я всё это на конференциях слушал. Можно искать по словам mechanical sympathy — там будет блог, и копать его назад. Это про общие принципы. А конкретно про тонкости самого disruptor — с ходу ничего не посоветую, потому что слушал (вживую) а не читал.
вот, например, https://bugs.freebsd.org/bugzilla/show_bug.cgi?id=222160
Окей, поставил 11. В другом месте, но не важно. В enc0 виден весь трафик, расшифрованный корректно, tcpdump видит внутренее содержание пакетов. Но в в ipfw это всё не появляется, потому что правило deny ip from 192.168.0.0/16 to any не тикает счётчиками.
net.inet.ipsec.filtertunnel=1 и net.inet6.ipsec6.filtertunnel=1 поставил, но нет
О, надо ещё enc'овские маски выставить. А если бы enc'а в системе не было? Оно бы работало? Нигде общей картины не нарисовано :-(

Andrey
26.09.2018
09:13:43
да... с общими картинами, нынче как то не весело :(

Lev
26.09.2018
09:23:48
да... с общими картинами, нынче как то не весело :(
главное, вот про сисцтли для enc в мане, конечно, сказано. А во всяких статьях — нет. И непонятно, если я сделаю enc down, его настройки должны влиять или нет? А то очень неожиданно — включаешь диагностический тул и у тебя файрволл, а значит и nat, отваливается

Andrey
26.09.2018
09:31:12
http://bu7cher.blogspot.com/2015/12/ifenc4-freebsd.html

Lev
26.09.2018
09:36:36

Andrey
26.09.2018
09:37:06
тот sysctl для другого

Google

Lev
26.09.2018
09:39:08
тот sysctl для другого
А для чего? man ipsec их упоминает. И правильно я понимаю, что без if_enc занатить туннель невозможно, потому что после расшивроаки трафик не попадёт в файрволл?

Andrey
26.09.2018
09:40:23
когда ты получаешь ESP пакет, ip_input пропускает его через файрвол. Если ты считаешь, что расшифрованные пакеты обаладают достаточным доверием, то можешь захотеть, чтобы после расшифровки они не проверялись файрволом. Тогда ты можешь использовать этот sysctl чтобы отключить эту проверку в ip_input.

Lev
26.09.2018
09:42:08

Andrey
26.09.2018
09:44:11
да

Lev
26.09.2018
09:44:28
Вот тут, например, чувак пишет, что у него всё работает, не упоминая enc, но упоминая pf'овский nat, т.е. файрволл явно видит пакеты после всей обработки https://vs.kiev.ua/2018/03/28/%D1%83%D1%81%D1%82%D0%B0%D0%BD%D0%BE%D0%B2%D0%BA%D0%B0-strongswan-%D0%BD%D0%B0-freebsd-c-%D0%BC%D0%B0%D0%BA%D1%81%D0%B8%D0%BC%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9-%D1%81%D0%BE%D0%B2%D0%BC%D0%B5%D1%81/

Andrey
26.09.2018
09:45:32
pf'вский нат работает по-другому, обычно это является проблемой при совместной работой с ipsec

Lev
26.09.2018
09:46:02
А он не через те же pfil hook'и работает?!
Ясно.

Andrey
26.09.2018
09:47:05
после трансляции он не возвращает пакет обратно в стек, а делает if_output

Lev
26.09.2018
09:47:08
Ага, трафик без if_enc вижу, осталось файрволл написать что бы nat был, ну уж с этим-то я справлюсь!
Спасибо, конечно, всем, кто сделал доступным FreeBSD у DigitalOcean и Vultr.

Artem
26.09.2018
09:50:07

Andrey
26.09.2018
09:52:03
ребята, которые пользуются натом из pf часто страдают извращениями, и хотят транслировать в разные моменты времени. Например, когда пакет попадает в ipsec перед энкапсуляцией, чтоб он был зашифрован с транслированным адресом и т.п.
и очень удивляются почему у них не работает
возможно это пришло из какой-нибудь доки по openbsd pf, но я уже неоднократно встречал такие репорты что ipsec+pf_nat не работает

Vladislav
26.09.2018
10:03:07

andrew
26.09.2018
10:03:22
тоже самое с XEN

Artem
26.09.2018
10:03:50

Vladislav
26.09.2018
10:04:39
а вот в виртуалке в OVH нет такого. Или нагрузки в ней нет, или там что-то в Опенстеке накручено

Andrey
26.09.2018
10:05:44

Google

Steve
26.09.2018
10:06:35

Vladislav
26.09.2018
10:07:47
а мне бы пример, как это глобально приподнять, чтоб не заморачиваться
у меня скорее всего нагружен pf и named

Steve
26.09.2018
10:08:45
netstat -Aan и греп следом никого не показывают
Там по сути сквид, нджинкс и намед
Нагрузка - никакая, ну 0.3-0.5 максимум
Трафика тоже нет особо

Andrey
26.09.2018
10:10:53
искать нужно в момент когда сообщения появляются
через какое-то время, адреса pcb могут меняться

Admin
ERROR: S client not available

Steve
26.09.2018
10:12:56
Адрес меняется только после рестарта бинда, это то что я выяснил за двое суток
Но блин
Виртуалке дано 4Г памяти и 4 ядра
В бинде три зоны и хинты на корень
Памяти свободно более 2 гигов

Andrey
26.09.2018
10:14:51
ну так поди каждый китаец по запросу сделает вот ему и плохеет

Andrey
26.09.2018
10:15:08
посмотри в netstat -Lan

Roman
26.09.2018
10:16:33

Vladislav
26.09.2018
10:16:41
аналогично, выделено куча ресурсов, а вот named начинает вытворять такое
кто сталкивался с чудесами ACPI на серверах в Хетзнер?
поставил 11.2 на ZFS и после рестарта не грузится
сервер типа EX41 (30 TB)

Andrey
26.09.2018
10:18:56
ну так брать IPMI и смотреть

Vladislav
26.09.2018
10:19:13
да, заказал
года два назад было подобное.
Помогало - риск в Линукс на мин 5 и перезагрузка и тогда Фряха нормально грузилась.
Сейчас такое не сработало

Andrey
26.09.2018
10:21:02
http://manpages.org/namedconf/5

Google

Andrey
26.09.2018
10:21:15
tcp-listen-queue integer;

Andrey
26.09.2018
10:22:02
да и вообше зачем нынче байнд?

Vladislav
26.09.2018
10:22:17
это же tcp
ДНС же обменивается UDP запросами на 53 порт?

Andrey
26.09.2018
10:23:05
по TCP тоже обменивается

Andrey
26.09.2018
10:23:17

Roman
26.09.2018
10:23:37

Vladislav
26.09.2018
10:23:41
по TCP только трансфер зон
ага, понял

Roman
26.09.2018
10:24:02

Andrey
26.09.2018
10:24:41
ничё, вот json для DoH прикрутят и заживём

Artem
26.09.2018
10:26:15
DoH?

Andrey
26.09.2018
10:28:17
DNS-over-HTTPS

Vladislav
26.09.2018
10:31:17
ага, и тут будет юзаться TCP

Nezvankin
26.09.2018
10:31:27
Как фряху заставить юзать все процессоры сразу
?

Vladislav
26.09.2018
10:32:13
проц слишком новый?