Jump to content

Recommended Posts

Posted

Здравствуйте уважаемые форумчане!

Подскажите какое максимальное количество nat трансляций возможно организовать с одного внешнего ip в Linux, если использовать iptables snat ?

 

Posted
1 час назад, Alex/AT сказал:

65535 TCP + 65535 UDP

Если я не ошибаюсь, то TCP больше в случае conntrack, там src-dst ip/port учитываются.

Но нужно перечитать мануалы.

Posted

pppoetest ну в общем и целом никакой :)

но на практике DNAT в большинстве случаев используется чтобы с 1 белого IP раскидать сервисы (т.е. PAT) на внутренние серые ip

и в этом случае тогда да 

Цитата

65535 TCP + 65535 UDP

 

Posted
9 часов назад, s.lobanov сказал:

Бред про 65к. У conntrack же dst учитывается, поэтому и 1000 абонов можно спокойно посадить, только капчи и баны будут, но это другая история

Хотел было с Серёгой поспорить, но

 

На циске действительно каждой трансляции отдельный src port (по крайней мере нас так учили)

Если на линуксе conntrack по 4 параметрам может принимать решение то это конечно круто.

 

Но я бы сказал что внедряйте уже ipv6 и такие глупые вопросы не будут вас беспокоить

Posted

в самом деле, лимит 64К per-dst может дать о себе знать, например при 10К юзерах, если у вас запросы, к DNS проходят через NAT. т.е. допустим в ЧНН все ломятся на 8.8.8.8:udp/53 и если у вас онлайн 10К пользователей за один паблик IP, то сгенерить по 7 dns-запросов они легко смогут в пределах udp nat-connection timeout и тогда ресурса порта не хватит

 

ipv6 это хорошо, но дырка на ipv4 все равно нужна и не важно что это будет nat64 или nat44, поэтому вопрос топикстартера очень даже актуально

 

Вообщем до 10К абонов сажать за один IP вполне можно при условии наличия ipv6, без ipv6 будет слишком много жалоб на капчи и баны

Posted

10к за 1 IP... помнится что постоянно выть про баны-капчи перестали когда стали сажать не более 100-150 чел на IP... ~1000 на 1 IP в корпорате с жесткий антивиром и политикой "не ставить хрени" время от времени всеравно на капчу там-сям вываливать умудряются. Похоже просто часто ищут, и счетчики в гуглах срабатывают.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.