@linkmeup_chat

Страница 504 из 1252
Ivan
28.11.2017
08:05:24
может есть еще какие годные варианты соорудить отказоустойчивый шлюз, который будет трафик от ISP форвардить в локалку на нужные ипы и порты?

Denis
28.11.2017
08:09:19
https://www.google.ru/search?client=safari&rls=en&q=linux+lvs&ie=UTF-8&oe=UTF-8&gfe_rd=cr&dcr=0&ei=nhkdWtfSIYOr8wfC5oH4CQ

Ivan
28.11.2017
08:29:03
Наружу не сооружал, но проблемы не вижу.
Они же будут под одним маком висеть наружу, верно?

Google
Ivan
28.11.2017
08:30:18
мне не нужен load sharing. Мне только basic

Kirill
28.11.2017
08:32:43
мне не нужен load sharing. Мне только basic
для vrrp минимум /29 надо некаких проблем с VRRP нет, гнлавное чтобы провайдер динамик mac не блочил

Kirill
28.11.2017
08:33:31
п одному ip на каждый интерфейс, все отсальные на vrrp и только /32

Innokentiy
28.11.2017
08:34:36
мне не нужен load sharing. Мне только basic
много костылей богу костылей придется отдать

например, если у мастера отвалится локалка

Innokentiy
28.11.2017
08:35:23
что "тааак"

Ivan
28.11.2017
08:35:32
ну можно же vrrp в обратную сторону)

Innokentiy
28.11.2017
08:35:33
в циске костыли штатно зашиты в реализацию

Google
Ivan
28.11.2017
08:35:45
и в обе стороны в итоге получится

Innokentiy
28.11.2017
08:35:46
в микротике все трекинги надо на скрептах делать

fhrp без трекинга - деньги на ветер

Kirill
28.11.2017
08:36:04
Ivan
28.11.2017
08:36:12
в обе не советую
херовая затея, да?

Innokentiy
28.11.2017
08:36:17
да

Kirill
28.11.2017
08:36:52
ставите два маршрутизатора с vrrp в сторону провайдера

два в cторону локалки

и между ними крутите ospf

Ivan
28.11.2017
08:37:17
ну да, можно и так

то есть один ип наружу, два в локалку

и vrrp сооружаю на те два интерфейса, которые смотрят наружу

Innokentiy
28.11.2017
08:50:31
метароутеры не покатят?

Ivan
28.11.2017
08:55:21
у метароутеров слетают интерфейс листы при ребуте

и это до сих пор не пофиксили)

Innokentiy
28.11.2017
08:56:39
в 7.0 исправят :D

Ivan
28.11.2017
08:58:24
ога

сразу после выхода HL3

Ruslan
28.11.2017
09:24:38
электросигарет

Google
Ruslan
28.11.2017
09:24:38
изобрел электронные деньги, электромобили и электроракеты

ы

pulpbomb
28.11.2017
09:25:57
ой сорян

Maxim
28.11.2017
09:26:46
А наши ракеты того... https://www.roscosmos.ru/24385/

Aleksey
28.11.2017
10:37:13
Народ, кто знает, как оценить уровень загруженности коммутатора? есть 2960х-48 тянет 5 серверов, 2 ASA, 1 ASR, нужно добавить ещё 2 сервера... нужно понять надо покупать новые коммутаторы или эти потянут. Пытался разовтраться в bits/sec и packets/sec, но не придумал как замониторить эти параметры суммарно по всем портам.. У кого-нибудь есть опыт в этом?

Andrey
28.11.2017
10:39:54
Что имеется ввиду под загруженностью коммутатора?

Aleksey
28.11.2017
10:41:23
Что имеется ввиду под загруженностью коммутатора?
например я добавлю ему суммарную нагрузку 2 гб/с на 4 порта по 1Гб/с и он захлебнётся, начнёт дропать пакеты

по datasheet мой коммутатор переваривает 130.9 Mpps, как увидеть текущую нагрузку по параметру Forwarding rate

A
28.11.2017
10:43:58
snmp?

Aleksey
28.11.2017
10:44:25
snmp?
есть такой OID ?

A
28.11.2017
10:44:34
есть, конечно

Aleksey
28.11.2017
10:45:38
пойду искать

Aleksey
28.11.2017
11:03:46
Коммутатор WS-C2960X-24TD-L в стеке 2 шт

Artem
28.11.2017
11:04:28
я бы скорее смотрел на аплинк - справится ли он с нагрузкой суммарной?

свитч справится

Aleksey
28.11.2017
11:04:59
аплинки 10G оптика

и большинство трафика ходит внутри стека

Google
Artem
28.11.2017
11:06:45
Коммутатор WS-C2960X-24TD-L в стеке 2 шт
https://habrahabr.ru/company/cbs/blog/269529/

Общая пропускная способность стековой шины - 80 Гбит/с

очевидно, что это более узкое место, чем сам свитч

а еще более узкое место - конкретный порт или их агрегат

Aleksey
28.11.2017
11:08:16
а есть информацие сколько ASIC в 2960x ?

Artem
28.11.2017
11:08:37
надо искать тех хар-ки

Anton
28.11.2017
11:09:31
а есть информацие сколько ASIC в 2960x ?
https://people.ucsc.edu/~warner/Bufs/2960X

Admin
ERROR: S client not available

Artem
28.11.2017
11:10:18
вообще, современные свичи управляемые делаются с неблокируемой матрицей. Хотя есть нюансы там с группами портов и прочим, но в целом более важный параметр на мой вгляд - нагрузка на конкретные порты, и состояние буферов очередей

Aleksey
28.11.2017
11:11:10
Kate
28.11.2017
11:11:47
Дратути) у меня к вам глупый вопрос. Почему при фтп соединении кроме портов 20,21 используются динамические, если связи с ПК нет, а если открыто рдп соединение или какое-либо другое, то порты замечены не были. Это моя параноя или это какое-то секретное соединение?

Vladislav
28.11.2017
11:14:37
потому что фтп соединений одновременно может быть много

а рдп видимо одно :D

Kate
28.11.2017
11:15:03
Ну и чего? Во всех документах говорится о 20,21

Vladislav
28.11.2017
11:15:14
это согласование

Kate
28.11.2017
11:15:15
А работает исключительно с динамическими

Vladislav
28.11.2017
11:15:22
ftp-data порт передается в контрольных сообщениях

Kate
28.11.2017
11:15:35
это согласование
А где прочитать про это согласование

Фтпдата вроде как 20

Vladislav
28.11.2017
11:15:44
поэтому собственно и проблемы происходят(происходили) при работе фтп через файрвол

Google
Vladislav
28.11.2017
11:15:57
нет, это порт сообщается клиенту

FTP может работать в активном или пассивном режиме, от выбора которого зависит способ установки соединения. В активном режиме клиент создаёт управляющее TCP-соединение с сервером и отправляет серверу свой IP-адрес и произвольный номер клиентского порта, после чего ждёт, пока сервер запустит TCP-соединение с этим адресом и номером порта. В случае, если клиент находится за брандмауэром и не может принять входящее TCP-соединение, может быть использован пассивный режим. В этом режиме клиент использует поток управления, чтобы послать серверу команду PASV, и затем получает от сервера его IP-адрес и номер порта, которые затем используются клиентом для открытия потока данных с произвольного клиентского порта к полученному адресу и порту. Оба режима были обновлены в сентябре 1998 г. для поддержки IPv6. В это время были проведены дальнейшие изменения пассивного режима, обновившие его до расширенного пассивного режима.

https://ru.wikipedia.org/wiki/FTP

Andrey
28.11.2017
11:20:35
Фтпдата вроде как 20
там два режима работы активный и пассивный

Vladislav
28.11.2017
11:20:55
да, зависит от режима работы ftp

Kate
28.11.2017
11:21:29
нет, это порт сообщается клиенту
Проблема в том, что динамические порты присваиваются к серверу!!! То бишь пишу правила на Мэ где разрешаю соурс с любого порта только на destination 20,21 и оно не работает

Andrey
28.11.2017
11:21:40
я все придумал. надо просто быстренько сделать двойную редистрибуцию.

Kate
28.11.2017
11:21:50
А если к destination добавляю порты 32000-61000 то работает

Vladislav
28.11.2017
11:22:15
В этом режиме клиент использует поток управления, чтобы послать серверу команду PASV, и затем получает от сервера его IP-адрес и номер порта, которые затем используются клиентом для открытия потока данных с произвольного клиентского порта к полученному адресу и порту.

@kate я об этом и говорил. Для дополнительного открытия ftp-data некоторые приложения (типа iptables) умеют просматривать payload ftp сегментов и дополнительно создавать разрешающее правило для передачи данных

https://www.cyberciti.biz/faq/iptables-passive-ftp-is-not-working/

Artem
28.11.2017
11:28:19
Vladislav
28.11.2017
11:29:49
я думаю можно в виртуалках поднять фпт сервер и клиент и посмотреть обмен пакетами между ними в tcpdump/wireshark. :)

Artem
28.11.2017
11:32:32
добавлю, что на на каждый минимальный фрейм размером 64КБ приходится заголовки 18Б (14 заголовки + 4 FCS) + длина преамбалы для синхронизации сигнала 8Б + еще минимальный промежуток между фреймами 12,2Б (примерно)

Kate
28.11.2017
11:33:10
Дык я на живой системе следила за этими пакетиками

Когда думала, что я сделала не так

Страница 504 из 1252