IMQ

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

someday
Сообщения: 5

IMQ

Сообщение someday »

Помогите раставить все точки над всеми И. Немогу понять как всетки правильно управлять входящим трафиком на сервер со стороны интернета.
Прочел кучу доков с разными способами. Во всех говорится что нужно перенаправлять трафик на устройства IMQ или IFB.
Зачем нужно перенаправлять входящий трафик на сервер со стороны интернета, который предназначен какому-то клиенту, на устройство IMQ?
Если этот трафик можно словить меткой на интрефейсе который смотрит на локальную сеть в цепочке POSTROUTING.
Вот выставляю кусок примера шейпера. IF_LAN смотрит в локальную сеть. Вместо eth1 вписывал и imq0. Разницы неощутил. Везде на форумах встречаю что-то типа «входящий трафик после ната, если не перенаправлен на IMQ или IFB, не шейпится или шейпится криво». Вообщем мрак какой-то особенно после «шейпится криво», как это?
Ну и последний вопрос: если все таки нужно перенаправлять входящий трафик на IMQ, то с какими опциями его нужно собирать, если используется SNAT, АВ или ВА?

#!/bin/bash
IF_INET=eth0
IF_LAN=eth1
IP=10.10.1.5

#iptables -t mangle -N JUMP
#iptables -t mangle -A JUMP -o eth1 -j IMQ --todev 0

#UP
tc qdisc del dev $IF_INET root
tc qdisc add dev $IF_INET root handle 1: htb default 2
tc class add dev $IF_INET parent 1: classid 1:1 htb rate 512kbit ceil 512kbit
tc class add dev $IF_INET parent 1:1 classid 1:2 htb rate 256kbit ceil 512kbit prio 3
tc qdisc add dev $IF_INET parent 1:2 handle 2: sfq perturb 10
#DOWN
tc qdisc del dev $IF_LAN root
tc qdisc add dev $IF_LAN root handle 1: htb default 2
tc class add dev $IF_LAN parent 1: classid 1:1 htb rate 5mbit ceil 5mbit
tc class add dev $IF_LAN parent 1:1 classid 1:2 htb rate 512kbit ceil 5mbit prio 3
tc qdisc add dev $IF_LAN parent 1:2 handle 2: sfq perturb 10

iptables -A INPUT -s $IP -j ACCEPT
iptables -A FORWARD -s $IP -j ACCEPT
iptables -A FORWARD -d $IP -j ACCEPT
iptables -A OUTPUT -d $IP -j ACCEPT

iptables -t nat -A POSTROUTING -o $IF_INET -s $IP -j SNAT --to-source 10.54.109.64

#UP
iptables -t mangle -A POSTROUTING -s $IP -o $IF_INET -j MARK --set-mark 100
iptables -t mangle -A POSTROUTING -s $IP -o $IF_INET -j RETURN
#iptables -t mangle -A POSTROUTING -s $IP -o $IF_INET -j JUMP

#DOWN
iptables -t mangle -A POSTROUTING -d $IP -o $IF_LAN -j MARK --set-mark 100
iptables -t mangle -A POSTROUTING -d $IP -o $IF_LAN -j RETURN
#iptables -t mangle -A POSTROUTING -d $IP -o $IF_LAN -j JUMP


#UP
tc class add dev $IF_INET parent 1:1 classid 1:100 htb rate 75kbit ceil 512kbit prio 1
tc qdisc add dev $IF_INET parent 1:100 handle 100: sfq perturb 10
tc filter add dev $IF_INET parent 1: protocol ip prio 1 handle 100 fw classid 1:100

#DOWN
tc class add dev $IF_LAN parent 1:1 classid 1:100 htb rate 128kbit ceil 1024kbit prio 1
tc qdisc add dev $IF_LAN parent 1:100 handle 100: sfq perturb 10
tc filter add dev $IF_LAN parent 1: protocol ip prio 1 handle 100 fw classid 1:100
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: IMQ

Сообщение rm_ »

Зачем нужно перенаправлять входящий трафик на сервер со стороны интернета, который предназначен какому-то клиенту, на устройство IMQ?

Правильно, незачем.

Если этот трафик можно словить меткой на интрефейсе который смотрит на локальную сеть в цепочке POSTROUTING.

Если трафик предназначен не какому-то из клиентов в локалке, а самому серверу (шлюзу), на POSTROUTING'е его уже не словишь.
В этом и есть весь смысл IMQ.
Спасибо сказали:
someday
Сообщения: 5

Re: IMQ

Сообщение someday »

Если трафик предназначен не какому-то из клиентов в локалке, а самому серверу (шлюзу), на POSTROUTING'е его уже не словишь.
В этом и есть весь смысл IMQ.

Трафик только для клиентов.
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: IMQ

Сообщение rm_ »

Трафик только для клиентов.

Ну тогда IMQ Вам не нужен, и о чём тема - непонятно.
Спасибо сказали:
Pchol
Сообщения: 88

Re: IMQ

Сообщение Pchol »

может попробовать использовать ingerss ?
tc qdisc add dev eth0 handle ffff: ingress
А дальше как обычно.
... Весь ужас заключается в том что предают только свои ...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: IMQ

Сообщение sash-kan »

нда. опять про ограничение скорости _входящего_ трафика…
куда катится этот мир?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
someday
Сообщения: 5

Re: IMQ

Сообщение someday »

rm_ писал(а):
25.09.2009 21:42
Трафик только для клиентов.

Ну тогда IMQ Вам не нужен, и о чём тема - непонятно.


Все разобрался, я спутал понятия так сказать "входящего трафика для клиента" и входящего непосредственно для интерфейса". Спасибо.
Спасибо сказали: