h3ll1
-
Публикации
338 -
Зарегистрирован
-
Посещение
Сообщения, опубликованные пользователем h3ll1
-
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 4/22/2021 at 12:36 PM, vsmith80 said:да, проблема только при передаче в интернет транзитного трафика в один поток.
Передаете флуда с вашего хостинга. Ничто плохое. (https://github.com/pavel-odintsov/fastnetmon)
-
то, как минимум, 2,
не так. >=1 . Физика и все остальное - интерфейси можно називать как хочеш. Тут вопрос (может бить баг) для nft возможно ли или нет.
Юзеркейс - не только у меня.
Извините.
-
6 hours ago, h3ll1 said:
не сработало
nft add chain netdev dev egress-eth0 { type filter hook egress device "eth0" priority 0\; policy accept\;} Error: Could not process rule: Operation not supported add chain netdev dev egress-eth0 { type filter hook egress device eth0 priority 0; policy accept;} ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
ps. https://www.spinics.net/lists/netfilter-devel/msg70104.html пача.
-
1 hour ago, vop said:
чрез ipset
пользуюсь nft sets. (tc filter умеет разбиратся с ipset, но не и с nft set).
-
1 hour ago, vop said:
Закидываете туда один из
А если только один?
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 4/18/2021 at 7:41 PM, vurd said:ничего невозможно понять.
Впервие: схема (ВПН+- очереди на одного интефейса) или (етХХ---етХХ)
Схема сети: что-то ----- етХ ....нат и тд. ---- еtY....
Проблема сети: связано с QOS и ACCOUNTING не само то что на етY, но и етХ! Если нат, (сделаете после или впереди Ваше значение) надо сделать QOS.
Нашел что то:
QuoteСделали люди чтото ВСЕ хочут: марк на ипт"Х", а класифай на ifb (+нфмарк)
On 4/18/2021 at 4:11 AM, vop said:требуется только netns?
НУ и сам человек сказал что контейнер для NS-a, но для задачи нужно сделять (ВиртМ).
Для дела нужна (ВМ) чтоб била промежуточая связка интерфейсов. НО, не подходит все интрефейси на БРидж.
Вот и ИДЕЯ, что делают:
https://lwn.net/Articles/671458/
tc qdisc add dev eth0 clsact tc filter add dev eth0 egress matchall action mirred egress redirect dev ifb1 nft add rule inet mark-rules marks2 ip saddr @mynets meta priority set 2:322 ct mark set 322 counter
Работает для IN+OUT
пс. попровобал:
Quoteне сработало, но идея добра.( множество правил будет сюда. Юзерспейс) .
cat /proc/cpuinfo | grep MHz | wc
4 16 80
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
Проблема не связана, что данная схема не работает, а потому что для реализации надо пользоватся контрак-а.
При помощи IMQ - после postrouting делять все что угодно, Но нельзя на ingress. IFB - делается все, НО нельзя с машиной взять соединение (типа VPN) и его исходящий трафик на QOS.
Ну и затем вопрос - как поможет LXC (с помощи редиректа для тех - (нат адрессации)), когда сам контейнер связивается к остольном миру только через BRIDGE ( а не надо bridge-ит всех интерфейсов).
ps. у nft есть проблем, связан с редирект (dev vs inet) - не работают одинаково (они сказали что после 0.9.0 так, но нет, я так думаю (https://stackoverflow.com/questions/66976852/nftables-difference-between-netdev-and-inet-hooks)).
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 4/2/2021 at 12:25 PM, sol said:Всё такое дают.
Дают, да - через ДНС-тунели :)
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
Проблемa -
сейчас вход + выход на множество вланов и множество интерфейсов.
debian 9 + ( iptables + ipset + IMQ + nft + НАТ) )+ kernel 4.19.XXX.
Видде, все хорошо, но там есть лимитация в softirq, связаная с tc+imq (вроде 4г трафика больше нет),
но с кернел >5.9 не работает IMQ, и услышал что есть решение с LXC, когда сам контейнер может быть промежуточний шлюз для НАТа и для самого QOSa.
Я сам протестовал, но с VLC, не все там работают macvlan|bridge|veth интерфейси.
Ну и вопрос - как сделать промежуточний интерфейс вроде IFB с контейнера, чтоб сделать nft(-iptables-imq)+nat+qos на одной машине.
подумал для nft "fw to" интерфейс.
ps. Ето не для тя QOS-a полисинг, а для шейпинг.
--eth1.1--- | ifb0 | | | local connected -- ex-> --eth1.2 -- | ifb0 | | | pppXXX -- --eth2.2 --- | ifb0 | | | dhcp --- как сделать QOS в переди НАТ-а --ethX.X --- | idb0 | | | vlan4 ---
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 3/22/2021 at 12:38 PM, lacost said:kоллеги, столкнулись с необъяснимыми потерями пакетов
Вот и понадобился админ. :)
16 hours ago, vurd said:Замените tc на ipt_ratelimit
замените на nft (nftables)
-
флоу контрол... помоему.
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 3/20/2021 at 9:28 AM, Andrei said:Вчера наступил на грабли
Думаю ето для zebra (там разние люди разбираюстя)
-
Active Management uptime is 1162 days 9 hours 48 minutes 24 seconds
That was backup.
-
On 2/22/2021 at 12:45 AM, NiTr0 said:
P стек не обязательно к ядру прикручен
Не слuшал для:
Fast forward POST (загружен с RAM)
-
On 2/17/2021 at 12:03 AM, petro_drozd said:
стандартного
Извиняюсь всех. Имел ввиду, что не возможно знать что OID будет с данного вендора, и как он будет "лечить" его.
-
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
On 2/21/2021 at 8:57 PM, interminable said:"резко сломался"
Ну вот за что сказали - РАБОТАЕТ....
LP Slot 2 uptime is 618 days 22 hours 19 minutes 32 seconds
ну...заяц
-
-
time nft -j list ruleset | wc
1 1187070 12717648real 0m6.676s
user 0m2.508s
sys 0m4.432sето хуже чем у рутер-ос-а
-
On 2/14/2021 at 10:15 PM, Saab95 said:
наверное у большинства
a когда протебуется???
-
On 2/9/2021 at 2:51 PM, petro_drozd said:
я нашел более универсальное решение.
Ето не значит, что будет работатъ в будущее.
-
8 hours ago, sol said:
это потому, что с т.з. современного маркетинга вы покупаете не изделие, а решение
Вот на что китай развил своих изделиях :)
-
On 2/14/2021 at 11:53 PM, NiTr0 said:
МЕ вроде адекватно работают
Уехал на 2-го года за FLASH. И не он сам.
-
On 2/12/2021 at 4:06 PM, YuryD said:
Про остальных не знаю
Остальние там в РАМ, не в ТКАМ. Будет работает пока ХХХХ >УУУУ не сработает. Гледайте там тайминги на ткам 0000.00.00....
-
On 2/11/2021 at 4:05 AM, SOFTOLAB said:
оно немного не так работает
Не так давно, рутерос работал с zebra, и било хорошо. Но.... так дела...
Как сделать все на 1х1 (NFT+ NAT + IFB + QOS + billing +++) с помощи LXC
в Программное обеспечение, биллинг и *unix системы
Опубликовано · Изменено пользователем h3ll1 · Жалоба на ответ
Сам хост и меня интересует. Как (с хостом и трафик промежуточний - без CT флоу) захватить на QOS-a.
Можно там ползоваться ipset-a (нс-чужой)?