Перейти к содержимому
Калькуляторы

настройка доступа IPoE на Миктротик правила в Filter Rules

Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp.

Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp.

Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать)

Сокращать количество правил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

собсна в том и вопрос, как их сократить они только с каждым днем растут(( В адрес лист не получается загнать, т.к часть сети на мыльницах

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Ваши правила какие-то странные, напишите как вообще ваша сеть реализована и более подробно про авторизацию.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Туннели не предлагать)

 

про IPoE на неуправляемых свичах - не спрашивать.... : )

 

P.S. Ну а вообще решение на поверхности - если ничего не хочется менять в привычной схеме (а на 100 юзеров нафег это надо) - просто поставьте более мощный роутер или PC...

Изменено пользователем white_crow

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф.

Если вместо MAC использовать IP, можно будет существенно сократить количество правил за счёт Address Lists.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.