dignity Posted February 16, 2017 Posted February 16, 2017 Коллеги, приветствую. Давайте порассуждаем на тему. Представим, что мы набрали большой whitelist хостов, которые получают доступ к некому клиенту. В определенный момент мы хотим трафик до этого клиента по этому source white list фильтровать. Как бы Вы решали данную задачу? Мне сейчас видится так: 1) на border-е делаем маршрут /32 на условный клинер. 2) на клинере поднимаем ipset с белым списком и дальше уже схема понятная iptables/ip route Вопросы в следующем, - есть ли вариант в п2 использовать некое аппаратное решение, которое может схавать такой большой объем ACL для формирования PBR? - если не linux (ipset/iptables/ip route), то что? Спасибо за участие. Вставить ник Quote
pppoetest Posted February 16, 2017 Posted February 16, 2017 - есть ли вариант в п2 использовать некое аппаратное решение, которое может схавать такой большой объем ACL для формирования PBR? Не уверен, но если pps к клиенту не огромный и вайтлист <= 2^20, то тазик должен прожевать. Лучше собрать лабу и погонять в тест-режиме. Вставить ник Quote
dignity Posted February 16, 2017 Author Posted February 16, 2017 Я считаю что меньше 50-100kpps к клиенту предельный и до 100 тысяч адресов. Если больше 100kpps, там другой механизм работает. Вставить ник Quote
tartila Posted February 16, 2017 Posted February 16, 2017 Коллеги, приветствую. Давайте порассуждаем на тему. Представим, что мы набрали большой whitelist хостов, которые получают доступ к некому клиенту. В определенный момент мы хотим трафик до этого клиента по этому source white list фильтровать. Как бы Вы решали данную задачу? Мне сейчас видится так: 1) на border-е делаем маршрут /32 на условный клинер. 2) на клинере поднимаем ipset с белым списком и дальше уже схема понятная iptables/ip route Вопросы в следующем, - есть ли вариант в п2 использовать некое аппаратное решение, которое может схавать такой большой объем ACL для формирования PBR? - если не linux (ipset/iptables/ip route), то что? Спасибо за участие. Если клиент один, ставим в разрез таз на линуксе с ipset в режиме бриджа+вкл. iptables. Если таких клиентов несколько, то резать около бордера через пачку vlan. Вставить ник Quote
ShyLion Posted February 16, 2017 Posted February 16, 2017 Что-то тема как в анекдоте про номера анекдотов. Коллеги, поясните тупому, о чем речь? Вставить ник Quote
dignity Posted February 16, 2017 Author Posted February 16, 2017 Тема о реализации whitelist source-ip для серверов, размещенных на vps/colo/dedicated. Вставить ник Quote
ShyLion Posted February 16, 2017 Posted February 16, 2017 Клиент сам просит ограничить список сорсов, с которых хочет принимать траффик? Вставить ник Quote
dignity Posted February 16, 2017 Author Posted February 16, 2017 ну там вариантов много - пропуск+блок, пропуск+кэпча. Это уже лирика. Вопрос в чем обрабатывать вот этот source-based routing. Вставить ник Quote
pppoetest Posted February 16, 2017 Posted February 16, 2017 меньше 50-100kpps к клиенту предельный и до 100 тысяч адресов. Имхо, тазик вытянет. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.