Вы Гость (Вход|Регистрация)

Здравствуйте, гость ( Вход | Регистрация )

> NAT, который мы потеряли
3 страниц V  < 1 2 3  
Ответить в эту темуОткрыть новую тему
V
halver
сообщение 17.3.2010, 0:56
Сообщение #41


Абитуриент
Сообщений: 12



Цитата(bitbucket @ 17.3.2010, 0:50) *
Цитата(halver @ 17.3.2010, 0:36) *
С каких пор снимать flow cтатистику до ната уже противоречит религии? Timestamp наличествует, в случае rdr-детальки с SCE есть и HTTP Host и HTTP Request URI.

Вы бумажки из МВД давно в руках держали ? Там время без секунд, раз. dst, host, request uri там нет два (их в принципе не может быть, когда, например, хакали какой-нибудь банк-клиент). А за минуту сколько через NAT пройдет исходящих соединений ? Ну и хранить данные о соединениях пользователей надо 3 года.


Можно подумать, что статистику по внешникам хранить три года не придется, ага. Выше Кирилл вам ответил по формулировке запроса. Dst-адрес, как и таймстепм должен наличествовать, если нет - посылается уточнение. Как Вы видите ситуацию, когда внешники выдаются динамически? Кончилась сессия - адрес выдался другому. За 1 минуту - хоть 10 раз. Имхо демагогия все это..
Вернуться в начало страницы
 
bitbucket
сообщение 17.3.2010, 1:04
Сообщение #42


Аспирант
Сообщений: 943



Цитата(halver @ 17.3.2010, 0:56) *
Можно подумать, что статистику по внешникам хранить три года не придется, ага.

Размеры данных сопоставьте... Если у вас трафика на всю сеть гиг в день, то да, можно и netflow хранить.


Цитата(halver @ 17.3.2010, 0:56) *
Выше Кирилл вам ответил по формулировке запроса. Dst-адрес, как и таймстепм должен наличествовать, если нет - посылается уточнение.
Ага... маски шоу будет, а не уточнение. Вы видимо мало с МВД и подобными структурами общаетесь. Я вот, при очередном визите сотрудников в штатском с запросом "кто?", спросил про NAT - ответ был именно как я и написал: не можете найти - "маски шоу" изымает и дальше данные уже они ищут сами.

Цитата(halver @ 17.3.2010, 0:56) *
Как Вы видите ситуацию, когда внешники выдаются динамически? Кончилась сессия - адрес выдался другому. За 1 минуту - хоть 10 раз.
А вы про "отстойник" адресов слышали ?

Я не агитирую за "белые адреса", но, ИМХО, NAT на доступе это уже прошлый век.

Сообщение отредактировал bitbucket - 17.3.2010, 1:11
Вернуться в начало страницы
 
cmhungry
сообщение 17.3.2010, 1:22
Сообщение #43


Аспирант
Сообщений: 835



QUOTE (bitbucket @ 17.3.2010, 0:53) *
QUOTE (halver @ 17.3.2010, 0:36) *
С каких пор снимать flow cтатистику до ната уже противоречит религии? Timestamp наличествует, в случае rdr-детальки с SCE есть и HTTP Host и HTTP Request URI.

Вы бумажки из МВД давно в руках держали ? Там время без секунд, раз. dst, host, request uri там нет два (их в принципе не может быть, когда, например, хакали какой-нибудь банк-клиент). А за минуту сколько через NAT пройдет исходящих соединений ? Ну и хранить данные о соединениях пользователей надо 3 года.

QUOTE (cmhungry @ 17.3.2010, 0:35) *
Это был нат. Пришлите запрос на "кто ходил туда-то тогда-то".

Вы так прям и отвечаете ? Сервера биллинга уже закордон перевели ? :) Они, конечно, запрос пришлют новый, в виде "маски-шоу" с изъятием всех серверов которые они найдут.

Совершенно нормально они присылают все что надо. Они прекрасно понимают что такое нат, что статистика снимается перед натом. Дают ипы которые ломали, например. Или дают действительно host и request-uri, если они есть. А хранить полный нетфлоу за 3 года - не такая уж и сверхзадача. До 40 гиг в день максимум у меня запакованная деталька, если не ошибаюсь, а то и до 15 - зависит просто от формата.

QUOTE (bitbucket @ 17.3.2010, 1:04) *
Я не агитирую за "белые адреса", но, ИМХО, NAT на доступе это уже прошлый век.

А как это называется, если не агитация? Перейдем на ип6 - не будет ната. Или, наоборот, у всех будет, поголовно, кроме самых продвинутых - 4-в-6 и наоборот.
Причем сначала, как мне кажется, у всех будет, потом уже начнет спадать необходимость.
Вернуться в начало страницы
 
halver
сообщение 17.3.2010, 1:27
Сообщение #44


Абитуриент
Сообщений: 12



Цитата(bitbucket @ 17.3.2010, 1:04) *
Размеры данных сопоставьте... Если у вас трафика на всю сеть гиг в день, то да, можно и netflow хранить.


А, простите, какая разница - статистика снятая до ната с серых, или статистика снятая с только белых по размеру? С белыми меньше станут качать чтоли?

При трафике в 2ТБ в сутки за'gzip'ованный rdr-tur весит всего 500Мб.
Вернуться в начало страницы
 
bitbucket
сообщение 17.3.2010, 1:31
Сообщение #45


Аспирант
Сообщений: 943



Цитата(cmhungry @ 17.3.2010, 1:19) *
Совершенно нормально они присылают все что надо. Они прекрасно понимают что такое нат, что статистика снимается перед натом. Дают ипы которые ломали, например. Или дают действительно host и request-uri, если они есть.

Вам, видимо, просто везло. Последние несколько "абуз", что мы получали, были без секунд, таймзоны и dst адреса.

Цитата(cmhungry @ 17.3.2010, 1:19) *
А хранить полный нетфлоу за 3 года - не такая уж и сверхзадача. До 40 гиг в день максимум у меня запакованная деталька, если не ошибаюсь, а то и до 15 - зависит просто от формата.

Получается ~44тера... Ну если есть место где это хранить...

Цитата(halver @ 17.3.2010, 1:27) *
А, простите, какая разница - статистика снятая до ната с серых, или статистика снятая с только белых по размеру? С белыми меньше станут качать чтоли?

С белыми будет лог вида "дата начала сессии, ipv4 адрес , юзер , дата окончания сессии".
Вернуться в начало страницы
 
halver
сообщение 17.3.2010, 1:33
Сообщение #46


Абитуриент
Сообщений: 12



Цитата(bitbucket @ 17.3.2010, 1:31) *
С белыми будет лог вида "дата начала сессии, ipv4 адрес , юзер , дата окончания сессии".


И чего поменяется в случае statefull NAT'a?)
Вернуться в начало страницы
 
bitbucket
сообщение 17.3.2010, 1:40
Сообщение #47


Аспирант
Сообщений: 943



Цитата(cmhungry @ 17.3.2010, 1:22) *
А как это называется, если не агитация?

NATить можно корпоратов - для оператора корпорат это один конкретный клиент со статическим адресом. Кто там у него (корпората) с внутренних адресов куда лазал при запросе из МВД уже забота самого корпората, а не оператора.

Цитата(cmhungry @ 17.3.2010, 1:22) *
Причем сначала, как мне кажется, у всех будет, потом уже начнет спадать необходимость.

ИМХО, сначала у всех будет локальный teredo или подобное стоять.

Цитата(halver @ 17.3.2010, 1:33) *
И чего поменяется в случае statefull NAT'a?)

А причем тут statefull NAT ? Я пишу про лог выдавания динамических адресов через dhcp, pptp, pppoe, ppp. В случае с statefull NAT проще "белые" адреса раздать так, сроком на месяц, например. Но вот сколько тогда надо будет адресов ?
Вернуться в начало страницы
 
kapa
сообщение 17.3.2010, 8:34
Сообщение #48


Студент
Сообщений: 386



QUOTE (bitbucket @ 17.3.2010, 1:31) *
QUOTE (cmhungry @ 17.3.2010, 1:19) *
Совершенно нормально они присылают все что надо. Они прекрасно понимают что такое нат, что статистика снимается перед натом. Дают ипы которые ломали, например. Или дают действительно host и request-uri, если они есть.

Вам, видимо, просто везло. Последние несколько "абуз", что мы получали, были без секунд, таймзоны и dst адреса.

Или Вам не везло.

Неоднократно общался с представителями Управления К. Всегда получал время и айпи назначения.
Вернуться в начало страницы
 
Умник
сообщение 17.3.2010, 9:37
Сообщение #49


Студент
Сообщений: 342



QUOTE (cmhungry @ 16.3.2010, 23:00) *
На Xeon 5570, конечно, все заметно лучше - там 120кппс бегают

Что-то совсем грустно. Переменные в /proc касательно netfilter крутили? hashsize для conntrack явно выставляли? Если нет, то не удивительно, что у вас такой "головокружительный" pps.

Сообщение отредактировал Умник - 17.3.2010, 9:37
Вернуться в начало страницы
 
Умник
сообщение 17.3.2010, 9:42
Сообщение #50


Студент
Сообщений: 342



QUOTE
А вот ксеон с карточкой и бинатом без коннтрека

Как в таком варианте поживает NAT активных FTP-соединений?
Вернуться в начало страницы
 
cmhungry
сообщение 17.3.2010, 10:50
Сообщение #51


Аспирант
Сообщений: 835



QUOTE (Умник @ 17.3.2010, 9:42) *
QUOTE
А вот ксеон с карточкой и бинатом без коннтрека

Как в таком варианте поживает NAT активных FTP-соединений?

спокойно, ему-то что будет, это ж бинат 1-в-1. 1 внутренний ип = 1 внешнему.
Вернуться в начало страницы
 
kapa
сообщение 17.3.2010, 11:48
Сообщение #52


Студент
Сообщений: 386



QUOTE (cmhungry @ 17.3.2010, 10:50) *
QUOTE (Умник @ 17.3.2010, 9:42) *
QUOTE
А вот ксеон с карточкой и бинатом без коннтрека

Как в таком варианте поживает NAT активных FTP-соединений?

спокойно, ему-то что будет, это ж бинат 1-в-1. 1 внутренний ип = 1 внешнему.

никак не соберусь сам потестить, но любопытно - бинат каждого внутреннего IP против ната пулом адресов при равных нагрузках меньше ресурсов жрёт или аналогично?
Вернуться в начало страницы
 
cmhungry
сообщение 17.3.2010, 11:56
Сообщение #53


Аспирант
Сообщений: 835



QUOTE (kapa @ 17.3.2010, 11:48) *
QUOTE (cmhungry @ 17.3.2010, 10:50) *
QUOTE (Умник @ 17.3.2010, 9:42) *
QUOTE
А вот ксеон с карточкой и бинатом без коннтрека

Как в таком варианте поживает NAT активных FTP-соединений?

спокойно, ему-то что будет, это ж бинат 1-в-1. 1 внутренний ип = 1 внешнему.

никак не соберусь сам потестить, но любопытно - бинат каждого внутреннего IP против ната пулом адресов при равных нагрузках меньше ресурсов жрёт или аналогично?

Если есть возможность сделать бинат /24 <=> /24 (ну или /16 - /16), то можно выключить conntrack - и тогда 2-3 процента цпу на 120кппс ФД.
Вернуться в начало страницы
 
Умник
сообщение 17.3.2010, 12:10
Сообщение #54


Студент
Сообщений: 342



QUOTE (cmhungry @ 17.3.2010, 11:56) *
спокойно, ему-то что будет, это ж бинат 1-в-1. 1 внутренний ип = 1 внешнему.

Ну и что? Ведь 1 внутренний ип != 1 внешнему. Он подменяется. А FTP отдает IP-адрес на который нужно подключаться другой стороне в payload-е пакета. Без ip_nat_conntrack не будет такая схема работать.
Вернуться в начало страницы
 
Гость_timmi_*
сообщение 7.4.2010, 1:53
Сообщение #55







Умник: Ну и что? Ведь 1 внутренний ип != 1 внешнему. Он подменяется. А FTP отдает IP-адрес на который нужно подключаться другой стороне в payload-е пакета. Без ip_nat_conntrack не будет такая схема работать.

это один из поводов почему PAT. скажем так - при до 10 гигабит трафа(внешнего) в пике и схеме /23 внутренних в один внешний проблем с ментами нет, точности их запросов (до минуты) вполне хватает обученным операторам биллинга выдавать хулиганов. это около 200тысяч клиентов и около 80 одновременно в онлайне.
Обслуживают это(пока) линуксовые нат-боксы до 3 гигабит на сервак, с учетом оверхеда в виде etherchannel. Желающим пробовать etherchannel на нат - предостерегу, это решает вопросы с неравномерной загрузкой интерфейсов когда гиговых уже не хватает, но достаточно накладно. один и тот же нат-бокс с эзерченнелом ведет себя прилично до 3 -3.2 гигабитов при чуть более пары миллионов коннтраков, при этом без эзерченнела но в нагрузку с миллионом правил на шейп(и самим шейпом) прокачивает до 4 гигабит. Без задротского тюнинга, по мелочи. Без задротского - благодаря тому, что получить HP DL380G5 c необходимым количеством интелловых сетевух для масштабирования в нашей конторе - вопрос полудня. Если железо дают - фигли изьебываться?
Вернуться в начало страницы
 
    Ответить с цитированием данного сообщения
shicoy
сообщение 20.7.2010, 19:42
Сообщение #56


Аспирант
Сообщений: 583
Из: Cheboksary, Etherway



Интересно как прошло тестирование Radisys ENP-2611 ?
Вернуться в начало страницы
 
cmhungry
сообщение 21.7.2010, 0:17
Сообщение #57


Аспирант
Сообщений: 835



QUOTE (shicoy @ 20.7.2010, 20:42) *
Интересно как прошло тестирование Radisys ENP-2611 ?

никак =( куда-то его перевозчики замотали
Вернуться в начало страницы
 


3 страниц V  < 1 2 3
Ответить в эту темуОткрыть новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 



Текстовая версия Сейчас: 10.9.2010, 11:35
Всю ответственность за размещаемые материалы и содержащиеся в них сведения несут их авторы.