Denis
Если вас ширина канала беспокоит - аналогия с самолётом прекрасное объяснение
Я верно понял, что ответы от веб сервера тоже по впн полетят?
Геннадий
Я верно понял, что ответы от веб сервера тоже по впн полетят?
они полетят как вы их направите маршрутизацией. но сам по себе физический канал тоже загружен чем то.
Геннадий
он же не существует где то сам по себе в волшебном эфире. он использует ту же физику физического канала
Denis
он же не существует где то сам по себе в волшебном эфире. он использует ту же физику физического канала
Как раз скорость меня и беспокоит. Впн забугорный, 130 пинг. Маршруты прописан: адрес впн сервера - ходить через впн интерфейс на микроте + 0.0.0.0/0 - через впн интерфейс. Интересно разобраться - по какому пути пойдут ответы от веб сервера.
Denis
очевидно же. сами написали свою маршруизацию :)
Со всеми клинтами микрота - через впн?
Геннадий
для не верующих в настройки есть трейсроут для проверки
Геннадий
Denis
сделайте трейсроут :)
Извне к веб серверу?
Maxim
Извне к веб серверу?
Если вам нужны ответы, то от отвечающего к вопрошающему
Геннадий
Извне к веб серверу?
можете в лосанжелес, или деду морозу.
Denis
Мужики, я не понимаю ваш юмор. Серьезно.
Геннадий
Мужики, я не понимаю ваш юмор. Серьезно.
вы сами задаете вопросы, в которых есть ответы
Геннадий
там, где ответов не было - я подсказал что сделать
Maxim
Мужики, я не понимаю ваш юмор. Серьезно.
По какому пути ходит веб-сервер в интернет? По такому же пути он и будет отвечать на вопросы к нему, если не настроено чего-то иного.
Denis
вы сами задаете вопросы, в которых есть ответы
Пошел к деду Морозу - он ближе чем Лосанжелес.
Maxim
Ок, это понял. Его путь можно завернуть мимо впн?
стОит сделать маркировку входящего трафика и отправлять его обратно через тот же интерфейс, через который пришёл запрос. В закреплёнках есть статья про мультиван, там есть часть которая за это отвечает.
Denis
можно
Суть: веб сервер в работе. Балуюсь с настройками впн. Не хотелось бы своими экспериментами блокировать этот веб сервер.
Maxim
Предположу, что обход блокировок и прочего и весь траф идёт через забугорье. Нелогично но факт.
Denis
Я только поднял впн сервер. Интересно его работа. Поэтому так прописал. С пингом 130 сильно не разбежишься.
Maxim
опасно.... придёт Бенедикт или близкие его и поругають.
Геннадий
Maxim
Да. На арубе есть сервер, теперь пробую на амазоне и оракле.
Тут есть тонкость, можно не весь трафик заворачивать в ВПН а только трафик к заблокированным хостам. Их раньше можно было по BGP забирать, сейчас не знаю. И только если вам железка позволяет хранить столько маршрутов.
Геннадий
https://antifilter.network/bgp
Maxim
и сейчас можно, и ручками добавить можно в адрес листы
Ну мы же инженеры, и лень наше всё... а BGP это ещё и красиво)
Геннадий
Ну мы же инженеры, и лень наше всё... а BGP это ещё и красиво)
дома не нужно, я руками забил нужное мне и все а так да, согласен
Maxim
https://antifilter.network/bgp
Но и размеры там уже... год назад сильно меньше было, даже с суммаризацией сетей
Denis
https://antifilter.network/bgp
Ого, 3,4 млн адресов.
Denis
Скоро проще 0.0.0.0/0 делать и не париться.
Denis
Ок мужики, я понял что делать. Благодарю.
i
Народ, у меня Mikrotik RB493G работает много лет но вот провайдер увеличил канал до 800Мбит а я вижу в тестах +- 200Мбит. Вопрос, может RB493G не справляется с таким потоком?
Innokentiy
может
i
Тогда вопрос что взять
Maxim
Тогда вопрос что взять
У коллеги дома пару каналов 1000 и 400Мбит/с по моему. У него стоит 4011. На нём cAPs man и ещё по-мелочи. Тянет без вопросов.
Maxim
cAP ac2 наверное тоже снатит такой объём... но я бы попросил кого-нибудь проверить
i
я где то слышал что роутеры 5000 серии готовят с новой ОС, не в курсе когда выйдут?
i
А кто нить уже пользовал MikroTik RB5009, как впечатления?
i
5009 без WiFi ((((
😷Драничек
hap ac^2 думаю снатит канал в 800. И вайфаи в нем есть две штуки.
😷Драничек
Или ac^3
Innokentiy
А кто нить уже пользовал MikroTik RB5009, как впечатления?
если вы хотите его попробовать только ради семерки - не стоит, пока рановато
i
если вы хотите его попробовать только ради семерки - не стоит, пока рановато
Спасибо, я уже догадываюсь. Посмотрел ролик с ответами на вопросы где говорят что 5% замедления....
Innokentiy
дело не в замедлении, а в том, что семерка решительно не готова к проду, и многие фичи в ней неработоспособны
i
Наверно это справедливое замечание, вопрос на сколько растянется её доводка?
Innokentiy
какие-то самые простые вещи, вероятно, уже допилены до состояния, чтобы можно было с чего-то начинать осторожно пускать ее в прод
Innokentiy
но открывается вопрос, зачем использовать микротик, если можно использовать существенно более глупые (и существено более дешевые) железки
Innokentiy
а до тех пор, пока семерку не допилили, используйте шестерку, она отлично работает
i
Тогда что скажите о RB4011IGS+5HACQ2HND-IN он потянет канал 800Мбит ? У меня в конфиге много настроек пробросов портов и фильтров пакетов. Используется пара VPN.
i
Да спасибо, 1000+400 тянет
olegon.ru
а как узнать порядок проверки условий? например, есть ли смысл добавлять Connection bytes к условию проверки флагов TCP?
olegon.ru
Там «и»
именно, то есть есть ли такое, как в жабе, что если первое условие не совпадает, то второе уже и не проверяется?
olegon.ru
Ну так и есть
воот, отсюда вопрос, в каком порядке проверяются условия, кто вторым идёт? по ресурсоемкости или как на душу?
Cumberbatch
воот, отсюда вопрос, в каком порядке проверяются условия, кто вторым идёт? по ресурсоемкости или как на душу?
Да я уверен что разница будет настолько незначительной что нет смысла добавлять излишние параметры
olegon.ru
Да я уверен что разница будет настолько незначительной что нет смысла добавлять излишние параметры
ну, например, я ловлю определенный флаг TCP, который интересует только в начале, первые 300 байт соединения... а качать будут 100Гб... Connection bytes нет смысла ставить?
Cumberbatch
Потому как латыши могут сначала проверить все параметры на совпадение а затем сравнивать их все на факт совпадения :)
Cumberbatch
ну, например, я ловлю определенный флаг TCP, который интересует только в начале, первые 300 байт соединения... а качать будут 100Гб... Connection bytes нет смысла ставить?
Это уж вам решать. Если ситуация однозначна то нет смысла лишнее проверять. Например если нужно отловить весь tcp трафик то нет смысла указывать ещё и порты пусть даже от 1 и до 64к
olegon.ru
Это уж вам решать. Если ситуация однозначна то нет смысла лишнее проверять. Например если нужно отловить весь tcp трафик то нет смысла указывать ещё и порты пусть даже от 1 и до 64к
это другое... я о том случае, что если они действительно проверки все равно все производят, то нет смысла добавлять ещё одну... а если есть оптимизация и в моем примере будет разбирать только первые 300 байт потока, то круто и добавить
Innokentiy
не очень пони, в каком раскладе вы ожидаете после рст увидеть еще 100гб данных
Геннадий
у меня так реализован обход ростелекома, т.к. эти личности смотрят куда я иду, и шлют от якобы этого адреса пакет тсп рст, я закрываю сессию, а данные продолжают идтить
Геннадий
если дропнуть этот их пакет, то сайт присылает данные не закрытый таким хитро*м образом порт, и сессия не рвется, все ок
Геннадий
так работают все торренты, лостфильм и прочее
olegon.ru
Геннадий выше все верно описал, у меня этот способ тоже заработал