
Ivan
28.11.2017
08:05:24
может есть еще какие годные варианты соорудить отказоустойчивый шлюз, который будет трафик от ISP форвардить в локалку на нужные ипы и порты?

Denis
28.11.2017
08:09:19
https://www.google.ru/search?client=safari&rls=en&q=linux+lvs&ie=UTF-8&oe=UTF-8&gfe_rd=cr&dcr=0&ei=nhkdWtfSIYOr8wfC5oH4CQ

Alex
28.11.2017
08:28:47

Ivan
28.11.2017
08:29:03

Google

Ivan
28.11.2017
08:30:18
мне не нужен load sharing. Мне только basic

Alex
28.11.2017
08:31:57

Kirill
28.11.2017
08:32:43

Ivan
28.11.2017
08:33:06
но ип на vrrp-кластере будет один

Kirill
28.11.2017
08:33:31
п одному ip на каждый интерфейс, все отсальные на vrrp и только /32

Innokentiy
28.11.2017
08:34:36
например, если у мастера отвалится локалка

Ivan
28.11.2017
08:34:54

Innokentiy
28.11.2017
08:35:23
что "тааак"

Ivan
28.11.2017
08:35:32
ну можно же vrrp в обратную сторону)

Innokentiy
28.11.2017
08:35:33
в циске костыли штатно зашиты в реализацию

Google

Ivan
28.11.2017
08:35:45
и в обе стороны в итоге получится

Innokentiy
28.11.2017
08:35:46
в микротике все трекинги надо на скрептах делать
fhrp без трекинга - деньги на ветер

Ivan
28.11.2017
08:36:00

Kirill
28.11.2017
08:36:04

Ivan
28.11.2017
08:36:12

Innokentiy
28.11.2017
08:36:17
да

Kirill
28.11.2017
08:36:52
ставите два маршрутизатора с vrrp в сторону провайдера
два в cторону локалки
и между ними крутите ospf

Ivan
28.11.2017
08:37:17
ну да, можно и так
то есть один ип наружу, два в локалку
и vrrp сооружаю на те два интерфейса, которые смотрят наружу

Innokentiy
28.11.2017
08:50:31
метароутеры не покатят?

Ivan
28.11.2017
08:55:21
у метароутеров слетают интерфейс листы при ребуте
и это до сих пор не пофиксили)

Innokentiy
28.11.2017
08:56:39
в 7.0 исправят :D

Ivan
28.11.2017
08:58:24
ога
сразу после выхода HL3

Ruslan
28.11.2017
09:24:38
электросигарет

Google

Ruslan
28.11.2017
09:24:38
изобрел электронные деньги, электромобили и электроракеты
ы

pulpbomb
28.11.2017
09:25:57
ой сорян

Maxim
28.11.2017
09:26:46
А наши ракеты того... https://www.roscosmos.ru/24385/

Aleksey
28.11.2017
10:37:13
Народ, кто знает, как оценить уровень загруженности коммутатора? есть 2960х-48 тянет 5 серверов, 2 ASA, 1 ASR, нужно добавить ещё 2 сервера... нужно понять надо покупать новые коммутаторы или эти потянут. Пытался разовтраться в bits/sec и packets/sec, но не придумал как замониторить эти параметры суммарно по всем портам.. У кого-нибудь есть опыт в этом?

Andrey
28.11.2017
10:39:54
Что имеется ввиду под загруженностью коммутатора?

Aleksey
28.11.2017
10:41:23
по datasheet мой коммутатор переваривает 130.9 Mpps, как увидеть текущую нагрузку по параметру Forwarding rate

A
28.11.2017
10:43:58
snmp?

Aleksey
28.11.2017
10:44:25

A
28.11.2017
10:44:34
есть, конечно

Aleksey
28.11.2017
10:45:38
пойду искать

Artem
28.11.2017
10:59:59

Aleksey
28.11.2017
11:03:46
Коммутатор WS-C2960X-24TD-L в стеке 2 шт

Artem
28.11.2017
11:04:28
я бы скорее смотрел на аплинк - справится ли он с нагрузкой суммарной?
свитч справится

Aleksey
28.11.2017
11:04:59
аплинки 10G оптика
и большинство трафика ходит внутри стека

Google

Artem
28.11.2017
11:06:45
Общая пропускная способность стековой шины - 80 Гбит/с
очевидно, что это более узкое место, чем сам свитч
а еще более узкое место - конкретный порт или их агрегат

Aleksey
28.11.2017
11:08:16
а есть информацие сколько ASIC в 2960x ?

Artem
28.11.2017
11:08:37
надо искать тех хар-ки

Anton
28.11.2017
11:09:31

Admin
ERROR: S client not available

Artem
28.11.2017
11:10:18
вообще, современные свичи управляемые делаются с неблокируемой матрицей. Хотя есть нюансы там с группами портов и прочим, но в целом более важный параметр на мой вгляд - нагрузка на конкретные порты, и состояние буферов очередей

Aleksey
28.11.2017
11:11:10

Kate
28.11.2017
11:11:47
Дратути) у меня к вам глупый вопрос. Почему при фтп соединении кроме портов 20,21 используются динамические, если связи с ПК нет, а если открыто рдп соединение или какое-либо другое, то порты замечены не были. Это моя параноя или это какое-то секретное соединение?

Vladislav
28.11.2017
11:14:37
потому что фтп соединений одновременно может быть много
а рдп видимо одно :D

Kate
28.11.2017
11:15:03
Ну и чего? Во всех документах говорится о 20,21

Vladislav
28.11.2017
11:15:14
это согласование

Kate
28.11.2017
11:15:15
А работает исключительно с динамическими

Vladislav
28.11.2017
11:15:22
ftp-data порт передается в контрольных сообщениях

Kate
28.11.2017
11:15:35
Фтпдата вроде как 20

Vladislav
28.11.2017
11:15:44
поэтому собственно и проблемы происходят(происходили) при работе фтп через файрвол

Google


Vladislav
28.11.2017
11:15:57
нет, это порт сообщается клиенту
FTP может работать в активном или пассивном режиме, от выбора которого зависит способ установки соединения. В активном режиме клиент создаёт управляющее TCP-соединение с сервером и отправляет серверу свой IP-адрес и произвольный номер клиентского порта, после чего ждёт, пока сервер запустит TCP-соединение с этим адресом и номером порта. В случае, если клиент находится за брандмауэром и не может принять входящее TCP-соединение, может быть использован пассивный режим. В этом режиме клиент использует поток управления, чтобы послать серверу команду PASV, и затем получает от сервера его IP-адрес и номер порта, которые затем используются клиентом для открытия потока данных с произвольного клиентского порта к полученному адресу и порту. Оба режима были обновлены в сентябре 1998 г. для поддержки IPv6. В это время были проведены дальнейшие изменения пассивного режима, обновившие его до расширенного пассивного режима.
https://ru.wikipedia.org/wiki/FTP


Andrey
28.11.2017
11:20:35

Vladislav
28.11.2017
11:20:55
да, зависит от режима работы ftp

Kate
28.11.2017
11:21:29
нет, это порт сообщается клиенту
Проблема в том, что динамические порты присваиваются к серверу!!! То бишь пишу правила на Мэ где разрешаю соурс с любого порта только на destination 20,21 и оно не работает

Andrey
28.11.2017
11:21:40
я все придумал. надо просто быстренько сделать двойную редистрибуцию.

Kate
28.11.2017
11:21:50
А если к destination добавляю порты 32000-61000 то работает

Vladislav
28.11.2017
11:22:15
В этом режиме клиент использует поток управления, чтобы послать серверу команду PASV, и затем получает от сервера его IP-адрес и номер порта, которые затем используются клиентом для открытия потока данных с произвольного клиентского порта к полученному адресу и порту.
@kate я об этом и говорил. Для дополнительного открытия ftp-data некоторые приложения (типа iptables) умеют просматривать payload ftp сегментов и дополнительно создавать разрешающее правило для передачи данных
https://www.cyberciti.biz/faq/iptables-passive-ftp-is-not-working/

Artem
28.11.2017
11:28:19

Kate
28.11.2017
11:28:41
Стало не слишком но понятнее)

Vladislav
28.11.2017
11:29:49
я думаю можно в виртуалках поднять фпт сервер и клиент и посмотреть обмен пакетами между ними в tcpdump/wireshark. :)

Artem
28.11.2017
11:32:32
добавлю, что на на каждый минимальный фрейм размером 64КБ приходится заголовки 18Б (14 заголовки + 4 FCS) + длина преамбалы для синхронизации сигнала 8Б + еще минимальный промежуток между фреймами 12,2Б (примерно)

Kate
28.11.2017
11:33:10
Дык я на живой системе следила за этими пакетиками
Когда думала, что я сделала не так