Есть структура сервера (нужно виртуальные добавить интерфейсы)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Fireal
Сообщения: 26
ОС: Gentoo

Есть структура сервера

Сообщение Fireal »

Есть сервер и задача - контролировать трафик на нём. Находится в локальной сети, работает как шлюз для двух компов, крутятся всякие сервисы для локалки на нём, является торрент-клиентом, но это так.. в обозримом будущем. Необходимо на нём же динамически шейпить трафик. Хочу для этого добавить два виртуальных IFB-интерфейса. Как лучше сконфигурировать? Откуда и куда потоки трафика пустить?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Есть структура сервера

Сообщение mandreika »

Зачем два IFB?
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Есть структура сервера

Сообщение Alex2ndr »

fireal писал(а):
30.09.2009 23:28
Есть сервер и задача - контролировать трафик на нём. Находится в локальной сети, работает как шлюз для двух компов, крутятся всякие сервисы для локалки на нём, является торрент-клиентом, но это так.. в обозримом будущем. Необходимо на нём же динамически шейпить трафик. Хочу для этого добавить два виртуальных IFB-интерфейса. Как лучше сконфигурировать? Откуда и куда потоки трафика пустить?


Хмм... не знаю поможет ли - я недавно рисовал похожую схему


Правда написав в пояснении к интерфейсам "фильтр" я имел в виду шейпер.

Правда с ifb такой фокус может не получиться - я пришел к выводу что тут нужно imq

По поводу шейпинга можете посмотреть тут - Шейпер ADSL для домовой сети - может сгодится.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
Fireal
Сообщения: 26
ОС: Gentoo

Re: Есть структура сервера

Сообщение Fireal »

mandreika писал(а):
01.10.2009 15:07
Зачем два IFB?

Хочу получить полный контроль. Без виртуальных интерфейсов нельзя ограничить исходящий трафик от VPN-клиентов, потому что они через MASQUERADE получают нереальные IP.
Второй понадобится для ограничения !входящего! и исходящего трафика для сервисов и торрент-трафика самого сервера.
Если можно ограничиться одним ifb, то вообще прекрасно :)

Нужно вобщем спланировать потоки через эти дополнительные интерфейсы. С самим шейпером знаком на примере HTB, с помощью него сделано динамическое ограничение входящего трафика для VPN-клиентов.

IMQ от IFB отличается в "за" или "после" ingress... чё-то такое читал, но подробного описания теории как всё это работает, не нашёл :(

Alex2ndr, не понял немного, почему слева ppp? Клиенты из интернета подрубаются во внутреннюю VPN-сеть? Вот нечто подобную схему и я задумал, только крайне нежелательно использование IMQ...
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Есть структура сервера

Сообщение Alex2ndr »

fireal писал(а):
01.10.2009 18:47
Хочу получить полный контроль. Без виртуальных интерфейсов нельзя ограничить исходящий трафик от VPN-клиентов, потому что они через MASQUERADE получают нереальные IP.

Исходящий можете ограничить и без вирт. интерфейсов. Для этого их нужно маркировать средствами iptables еще до того как они пройдут NAT. Опять же отправляю к статье что я дал выше - там так и делается.

fireal писал(а):
01.10.2009 18:47
IMQ от IFB отличается в "за" или "после" ingress... чё-то такое читал, но подробного описания теории как всё это работает, не нашёл

Не знаю где вы нашли такое определение - я такого не встретил. Если на пальцах то на imq можно перенаправлять трафик из iptables (из любой цепочки mangle), а на ifb так нельзя - можно только отправлять через ip(утилита из iproute2), после того как трафик пришел на интерфейс. Соответственно это перенаправление работает до NAT и определить кому принадлежит приходящий трафик очень сложно.

fireal писал(а):
01.10.2009 18:47
Alex2ndr, не понял немного, почему слева ppp? Клиенты из интернета подрубаются во внутреннюю VPN-сеть? Вот нечто подобную схему и я задумал, только крайне нежелательно использование IMQ...

Слева ppp потому, что в моей схеме предусматривалось подключение к нескольким провайдерам - т е несколько каналов в интернет(у большинства провайдеров требуется авторизация по vpn, поэтому ppp - но там может быть что угодно в принципе). Если у вас один канал, то уберите остальные ppp. Также предусматривалось и несколько физических сетей с пользователями(или подключение пользователей через ppp).
Если нежелательно использование imq то будете морочиться с ifb - считайте что маркировка средствами iptables вам почти недоступна. Неизвестно еще что проще - пересобрать ядро и iptables и использовать imq или изобрести способ разделить трафик клиентов и сервера на ifb. Я вот например ядро уже пересобрал а мой соавтор по той статье способ с ifb еще не изобрел(точнее кое что у него уже есть - но по сравнению с imq пока выглядит костылями).
Спасибо сказали:
Аватара пользователя
Fireal
Сообщения: 26
ОС: Gentoo

Re: Есть структура сервера

Сообщение Fireal »

У меня один PPP идёт как исходящее подключение к провайдеру, два других - это входящие соединения клиентов, которым раздаётся интернет.
... я вот думаю, может вообще доступ в интернет организовать через прокси? Тогда исходящий трафик клиентов сможет равномерно распределять сам proxy-сервер, а ширину исходящего канала делить между сервисами сервера, один из которых и есть этот самый прокси? Ведь VPN создавалось изначально совсем для другого, нежели для раздачи интернета....
... теоретически если завернуть входящий от клиентов через PPP трафик на IFB, а IFB - на PPP провайдера, MASQUERADE делать между IFB и PPP провайдера, тогда должна же быть возможность ограничивать динамически исходящий от клиентов трафик, выделяя его в правилах шейпера по IP?

Alex2ndr, статью смотрел, там для каждого IP-ка клиента прописывается правило.
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Есть структура сервера

Сообщение Alex2ndr »

fireal писал(а):
02.10.2009 17:09
У меня один PPP идёт как исходящее подключение к провайдеру, два других - это входящие соединения клиентов, которым раздаётся интернет.
... я вот думаю, может вообще доступ в интернет организовать через прокси? Тогда исходящий трафик клиентов сможет равномерно распределять сам proxy-сервер, а ширину исходящего канала делить между сервисами сервера, один из которых и есть этот самый прокси? Ведь VPN создавалось изначально совсем для другого, нежели для раздачи интернета....

Можете и через проксю - только это в основном http трафик. Если у клиентов есть что-то еще то будет трудновато.

fireal писал(а):
02.10.2009 17:09
... теоретически если завернуть входящий от клиентов через PPP трафик на IFB, а IFB - на PPP провайдера, MASQUERADE делать между IFB и PPP провайдера, тогда должна же быть возможность ограничивать динамически исходящий от клиентов трафик, выделяя его в правилах шейпера по IP?

Только теоретически - вы на практике попробуйте такое изобразить. Ваше описание сработает только на imq

fireal писал(а):
02.10.2009 17:09
Alex2ndr, статью смотрел, там для каждого IP-ка клиента прописывается правило.

И что? Вам это не подходит? Ну впишите свою фильтрацию через iptables - я думаю он достаточно гибок.
Спасибо сказали: