Константин
учитывая что их нет уже в производстве, так как производитель чипов закрылся
Константин
ядер меньше ... несмотря на то что частота 2
Константин
Максим
Мы под НАТ выделили отдельную железку, которая занимается натом и только натом (ну и Netflow v9 о соединениях NAT на СОРМ отправляет). Включили fasttrack и радуемся
Максим
По логике 1072 должен держать около 8-9 Гбит/с
Максим
Хотя это в две стороны, в одну получится 4 где-то
Максим
Если будет перегружена, поставим в параллель ещё железки. Трафик на них отправляем через PBR. так что балансировать можно как угодно
Oleg
Мы под НАТ выделили отдельную железку, которая занимается натом и только натом (ну и Netflow v9 о соединениях NAT на СОРМ отправляет). Включили fasttrack и радуемся
вот у меня на 1072 примерно так же — пропорционально больше только. Было бы интересно посмотреть такой же график по 2216. Нет у вас, случайно? Или подобный на ARM
Максим
вот у меня на 1072 примерно так же — пропорционально больше только. Было бы интересно посмотреть такой же график по 2216. Нет у вас, случайно? Или подобный на ARM
У нас нет 2216, но есть 2116. Правда не натилка, а PPPoE BRAS. И мне он категорически не нравится, ядра загружены неравномерно
Максим
В общем для нас 2116 оказался хуже чем 1036
Максим
Но к примеру 1036 работает одинаково эффективно что на шестёрке, что на семёрке
Oleg
У нас нет 2216, но есть 2116. Правда не натилка, а PPPoE BRAS. И мне он категорически не нравится, ядра загружены неравномерно
у меня BRAS не на микроте. Однако интересно, что ядра так неравномерно нагружены
Oleg
@lordgprs Максим, большое спасибо, что поделились опытом и статистикой использования!
Petr
У нас нет 2216, но есть 2116. Правда не натилка, а PPPoE BRAS. И мне он категорически не нравится, ядра загружены неравномерно
На форуме вот такое видел: Since version 7.9 few processes were not working properly and could have caused an extra load on single CPU core, compared to older versions. That was caused due to the fact that parallel processes were not started as separate tasks. For example, this did affect SSL processes, certificate management processes, PPP tunnels, etc. Kind of a classical "single core stuck on 100%" or "process X is being handled only by a single CPU core" problems. For example, simple traffic processing was not affected. По чейнджлогу пофиксили в последнем 7.12rc
Pavel
Всем привет! Подскажите какое-нибудь простое решение для hotspot, чтоб соответствовало требованиям...
Innokentiy
…но требования я вам не дам
Pavel
требования по ФЗ вроде как для всех одинаковы )
Pavel
типа идентифицировать чувачков, которые пользуются бесплатным вифи
Anton
требования по ФЗ вроде как для всех одинаковы )
тогда используйте то, что: 1) Соответствует требованиям ФЗ 2) Вам будет проще сопровождать
Innokentiy
требования по ФЗ вроде как для всех одинаковы )
требования по ФЗ одинаковы для 140 миллионов человек, на остальные 8 миллиардов они не распространяются и вообще это все смахивает на оффтоп
Евгений
Есть глючный провайдер, которого подключение к инету через PPTP (метрика 10), и резервный канал через LTE (метрика 20). И постоянно поднятый VPN до центра. Проблема: у провайдера может полчаса не срабатывать авторизация - логин проходит, но траффик не идёт и через минуту PPTP падает/переподключается написав в лог sent LCP EchoReq и LCP missed echo reply. Это происходит в цикле раз в минуту. Но эти полчаса пока провайдер так глючит - VPN оказывается парализован: ибо метрики роутинга уже обновлены, VPN отключается от LTE и начинает попытку подключения через PPTP (который на самом деле ещё не работает - выхода в интернет у него ещё нет). Как бы по простому (без dual-WAN скриптов) решить эту проблему? Смотрю на опцию Check Gateway в роутинге и рекурсивные маршруты, но судя по описанию, Check Gateway при отсутствии в течении нескольких секунд пинга заблокирует маршрут? А мне надо наоборот, чтобы после поднятия PPTP сессии маршрут в неё был бы по умолчанию заблокирован, и разрешался бы только после успешной проверки...
Oleg
Есть глючный провайдер, которого подключение к инету через PPTP (метрика 10), и резервный канал через LTE (метрика 20). И постоянно поднятый VPN до центра. Проблема: у провайдера может полчаса не срабатывать авторизация - логин проходит, но траффик не идёт и через минуту PPTP падает/переподключается написав в лог sent LCP EchoReq и LCP missed echo reply. Это происходит в цикле раз в минуту. Но эти полчаса пока провайдер так глючит - VPN оказывается парализован: ибо метрики роутинга уже обновлены, VPN отключается от LTE и начинает попытку подключения через PPTP (который на самом деле ещё не работает - выхода в интернет у него ещё нет). Как бы по простому (без dual-WAN скриптов) решить эту проблему? Смотрю на опцию Check Gateway в роутинге и рекурсивные маршруты, но судя по описанию, Check Gateway при отсутствии в течении нескольких секунд пинга заблокирует маршрут? А мне надо наоборот, чтобы после поднятия PPTP сессии маршрут в неё был бы по умолчанию заблокирован, и разрешался бы только после успешной проверки...
поднять два VPN — не вариант? ну типа один всегда только через мобилу, второй только через глючного провайдера. Ну и провайдера поменять, если возможно
Sergio
Коллеги, Комрады - кто сталкивался идет icmp трафик на порт от провайдер, ебстественно ни в Raw ни фильтр ни в нат он не попадает и контреке ничего нет, но через торч видно откуда и кто. Как победить что б придушить этот флуд? Правилами дропа, и в raw не дают ничего. Трафик валит, Проц в потолок. Понятно что вынести мозг оператору. А как нить на микроте?
Евгений
поднять два VPN — не вариант? ну типа один всегда только через мобилу, второй только через глючного провайдера. Ну и провайдера поменять, если возможно
Два VPN - ну это сложности с адресацией, надо городить какое-то преобразование адресов, чтобы там клиенты были в любом случае на одном и том же IPv4 доступны... Да и не только VPN глючит, местный выход в интернет тоже (ибо роутинг постоянно переключается на PPP неработающего провайдера и обратно на LTE). Провайдера поменять не возможно, это загородная территория и провайдер там единственный.
Константин
т.е. eth1 процу легче ... но интернета от этого больше не будет, только оператору звонить просить помощи
Константин
Oleg
Эммм страшно это провайдерский интерфейс
посмотрите в документации safe mode
Sergio
Пусто на счетчике, говорю же туда не залетает :-(
Константин
покажите правило
Константин
только пингами досят ?
Sergio
Да какой оо Исмп трафик с кучей покетов
Sergio
Sergio
И так и так сделал что б прям наверняка, в Атекеров добаил 2 адреса откуда идет.
Константин
адрес лист лишнее
Константин
просто блочить ицмп ивсё
Константин
как туда попадают адреса?
Sergio
У провайдера /27 и вот один из них флудит на 50 мегабит Rx Причем у меня в этой подсети 3 точки, и у всех трех одинаковая картина.
Константин
в смысле идёт пинг от адреса оператора ?
Константин
или его клиента ?
Константин
это не факт ... так как UDP ) подставить можно любойадрес
Sergio
Результат 0
Константин
Результат 0
логично
Константин
надо убрать адрес лист и поставить протокол ICMP!
Константин
и укажите порт провайдера
Sergio
Я все это уже делал:-( но вот может еще у кого какие будут соображения… мой мозг немного вскипел.
Константин
Константин
вот пример
Константин
это не значит что небудет порт впотолок
Константин
это разгрузит проц
Sergio
Сделал, Не помогает:-(
Константин
интернета от этого не прибавится
Константин
это только оператор может помочь
Константин
ддос с порта не исчезнет
Sergio
Неа, не канает, железяка 5009, поэтому 20% если тушишь провайдера то 3% Просто на этой могу поэкспериментировать, так как 2 оператора.
Sergio
это только оператор может помочь
Принял, спасибо, завтра буду оператора мучать. Отпишусь по результату.
Volodymyr
просто блочить ицмп ивсё
Заблокировать весь входящий ICMP в raw?)
Константин
что бы не попадало на проц
Volodymyr
А как же ответы от легитимных серверов и маршрутизаторов?
Константин
А как же ответы от легитимных серверов и маршрутизаторов?
не ну можно дальше терпеть дос вариантов немного, но если есть резервный инет например мобила, то инета так и так не будет пока проц не успокоится. есть вариант лучше ?
Константин
А как же ответы от легитимных серверов и маршрутизаторов?
пинги так важны для вашего маршрутизатора ? если чужой маршрутизатор не получит в ответ пинга ... то всё не будет работать почта ?))))
Volodymyr
Думаю что лучше уже отключить интерфейс, чем стрелять себе в половой орган
Volodymyr
ICMP - это не только пинги....
Константин
Думаю что лучше уже отключить интерфейс, чем стрелять себе в половой орган
камим образом отрезать пинг это станет оооочень сильно важно ???
Константин
ICMP - это не только пинги....
трасерт ?) прям высидите и из дома постоянно трасерты пускаете до своего маршрутизатора ?
Константин
ответит или нет ?
Volodymyr
А больше вариантов нет? Скажем, уведомить вас, что заданная сеть недоступна.
Константин
Константин
цепочка input