Есть структура сервера (нужно виртуальные добавить интерфейсы)
Модераторы: SLEDopit, Модераторы разделов
-
Fireal
- Сообщения: 26
- ОС: Gentoo
Есть структура сервера
Есть сервер и задача - контролировать трафик на нём. Находится в локальной сети, работает как шлюз для двух компов, крутятся всякие сервисы для локалки на нём, является торрент-клиентом, но это так.. в обозримом будущем. Необходимо на нём же динамически шейпить трафик. Хочу для этого добавить два виртуальных IFB-интерфейса. Как лучше сконфигурировать? Откуда и куда потоки трафика пустить?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Есть структура сервера
fireal писал(а): ↑30.09.2009 23:28Есть сервер и задача - контролировать трафик на нём. Находится в локальной сети, работает как шлюз для двух компов, крутятся всякие сервисы для локалки на нём, является торрент-клиентом, но это так.. в обозримом будущем. Необходимо на нём же динамически шейпить трафик. Хочу для этого добавить два виртуальных IFB-интерфейса. Как лучше сконфигурировать? Откуда и куда потоки трафика пустить?
Хмм... не знаю поможет ли - я недавно рисовал похожую схему
Правда написав в пояснении к интерфейсам "фильтр" я имел в виду шейпер.
Правда с ifb такой фокус может не получиться - я пришел к выводу что тут нужно imq
По поводу шейпинга можете посмотреть тут - Шейпер ADSL для домовой сети - может сгодится.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
Fireal
- Сообщения: 26
- ОС: Gentoo
Re: Есть структура сервера
Хочу получить полный контроль. Без виртуальных интерфейсов нельзя ограничить исходящий трафик от VPN-клиентов, потому что они через MASQUERADE получают нереальные IP.
Второй понадобится для ограничения !входящего! и исходящего трафика для сервисов и торрент-трафика самого сервера.
Если можно ограничиться одним ifb, то вообще прекрасно
Нужно вобщем спланировать потоки через эти дополнительные интерфейсы. С самим шейпером знаком на примере HTB, с помощью него сделано динамическое ограничение входящего трафика для VPN-клиентов.
IMQ от IFB отличается в "за" или "после" ingress... чё-то такое читал, но подробного описания теории как всё это работает, не нашёл
Alex2ndr, не понял немного, почему слева ppp? Клиенты из интернета подрубаются во внутреннюю VPN-сеть? Вот нечто подобную схему и я задумал, только крайне нежелательно использование IMQ...
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Есть структура сервера
Исходящий можете ограничить и без вирт. интерфейсов. Для этого их нужно маркировать средствами iptables еще до того как они пройдут NAT. Опять же отправляю к статье что я дал выше - там так и делается.
Не знаю где вы нашли такое определение - я такого не встретил. Если на пальцах то на imq можно перенаправлять трафик из iptables (из любой цепочки mangle), а на ifb так нельзя - можно только отправлять через ip(утилита из iproute2), после того как трафик пришел на интерфейс. Соответственно это перенаправление работает до NAT и определить кому принадлежит приходящий трафик очень сложно.
Слева ppp потому, что в моей схеме предусматривалось подключение к нескольким провайдерам - т е несколько каналов в интернет(у большинства провайдеров требуется авторизация по vpn, поэтому ppp - но там может быть что угодно в принципе). Если у вас один канал, то уберите остальные ppp. Также предусматривалось и несколько физических сетей с пользователями(или подключение пользователей через ppp).
Если нежелательно использование imq то будете морочиться с ifb - считайте что маркировка средствами iptables вам почти недоступна. Неизвестно еще что проще - пересобрать ядро и iptables и использовать imq или изобрести способ разделить трафик клиентов и сервера на ifb. Я вот например ядро уже пересобрал а мой соавтор по той статье способ с ifb еще не изобрел(точнее кое что у него уже есть - но по сравнению с imq пока выглядит костылями).
-
Fireal
- Сообщения: 26
- ОС: Gentoo
Re: Есть структура сервера
У меня один PPP идёт как исходящее подключение к провайдеру, два других - это входящие соединения клиентов, которым раздаётся интернет.
... я вот думаю, может вообще доступ в интернет организовать через прокси? Тогда исходящий трафик клиентов сможет равномерно распределять сам proxy-сервер, а ширину исходящего канала делить между сервисами сервера, один из которых и есть этот самый прокси? Ведь VPN создавалось изначально совсем для другого, нежели для раздачи интернета....
... теоретически если завернуть входящий от клиентов через PPP трафик на IFB, а IFB - на PPP провайдера, MASQUERADE делать между IFB и PPP провайдера, тогда должна же быть возможность ограничивать динамически исходящий от клиентов трафик, выделяя его в правилах шейпера по IP?
Alex2ndr, статью смотрел, там для каждого IP-ка клиента прописывается правило.
... я вот думаю, может вообще доступ в интернет организовать через прокси? Тогда исходящий трафик клиентов сможет равномерно распределять сам proxy-сервер, а ширину исходящего канала делить между сервисами сервера, один из которых и есть этот самый прокси? Ведь VPN создавалось изначально совсем для другого, нежели для раздачи интернета....
... теоретически если завернуть входящий от клиентов через PPP трафик на IFB, а IFB - на PPP провайдера, MASQUERADE делать между IFB и PPP провайдера, тогда должна же быть возможность ограничивать динамически исходящий от клиентов трафик, выделяя его в правилах шейпера по IP?
Alex2ndr, статью смотрел, там для каждого IP-ка клиента прописывается правило.
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Re: Есть структура сервера
fireal писал(а): ↑02.10.2009 17:09У меня один PPP идёт как исходящее подключение к провайдеру, два других - это входящие соединения клиентов, которым раздаётся интернет.
... я вот думаю, может вообще доступ в интернет организовать через прокси? Тогда исходящий трафик клиентов сможет равномерно распределять сам proxy-сервер, а ширину исходящего канала делить между сервисами сервера, один из которых и есть этот самый прокси? Ведь VPN создавалось изначально совсем для другого, нежели для раздачи интернета....
Можете и через проксю - только это в основном http трафик. Если у клиентов есть что-то еще то будет трудновато.
fireal писал(а): ↑02.10.2009 17:09... теоретически если завернуть входящий от клиентов через PPP трафик на IFB, а IFB - на PPP провайдера, MASQUERADE делать между IFB и PPP провайдера, тогда должна же быть возможность ограничивать динамически исходящий от клиентов трафик, выделяя его в правилах шейпера по IP?
Только теоретически - вы на практике попробуйте такое изобразить. Ваше описание сработает только на imq
И что? Вам это не подходит? Ну впишите свою фильтрацию через iptables - я думаю он достаточно гибок.