Вобщем задача нашла свою реализацию :-) Вот ответы на возникшие у меня вопросы:
eth0 -- смотрит в инет,
eth1 -- в локальную сеть.
Использовал:
cbq.init, т. к. в Debian'е есть уже пакет <shaper>, содержащий в себе ЭТО;
arno-iptables-firewall -- удобный обёртка для iptables, всегда о такой мечтал

;
Конфигурационные файлы:
Код: Выделить всё
server:/etc/shaper# cat cbq-009.ssh_internal
DEVICE=eth1,100Mbit,10Mbit
RATE=256Kbit
WEIGHT=16Kbit
RULE=:22,
PRIO=1
LEAF=sfq
Здесь о том, что нужно предоставить приоритетный доступ ssh во внутреннюю сеть.
Код: Выделить всё
server:/etc/shaper# cat cbq-010.out
DEVICE=eth0,10Mbit,1Mbit
RATE=112Kbit
WEIGHT=14Kbit
PRIO=5
LEAF=sfq
Ограничение общего исходящего в интернет трафика.
Код: Выделить всё
server:/etc/shaper# cat cbq-020.in
DEVICE=eth1,100Mbit,10Mbit
RATE=112Kbit
WEIGHT=14Kbit
PRIO=5
LEAF=sfq
Ограничение входящего. Значение 112 вместо 128 (у входящего тоже) -- это для того, чтобы не успевал заполняться буфер у провайдера, иначе весь шейпинг сходит на нет... провайдер ведь тоже анлимщиков шейпит

т.е. получается ситуация, что при скачивании чего-нибудь даже в один поток, не могу посетить какой-либо сайт через браузер...
Код: Выделить всё
server:/etc/shaper# cat cbq-100.out-high_level
DEVICE=eth0
RATE=88Kbit
WEIGHT=8Kbit
PRIO=3
PARENT=010
LEAF=sfq
BOUNDED=no
RULE=:22
RULE=:53
RULE=:20
RULE=:21
RULE=:989
RULE=:990
RULE=:2121
RULE=:8021
Это приоритетный исходящий трафик, т.е. закачки закачками, а сёрфинг по WWW должнен быть. Тут ещё упоминание про FTP: человек, с которым делю трафик, частенько закачивает что-нибудь на шары, а у меня исходящий трафик используется лишь осликом, что не так критично, поэтому FTP в
авторитете приоритете.
Код: Выделить всё
server:/etc/shaper# cat cbq-110.out-low_level
DEVICE=eth0
RATE=24Kbit
WEIGHT=2Kbit
PRIO=5
PARENT=010
LEAF=sfq
BOUNDED=no
RULE=0.0.0.0/0
Остальной исходящий трафик, имеющий малый приоритет.
Код: Выделить всё
server:/etc/shaper# cat cbq-200.in-high_level
DEVICE=eth1
RATE=88Kbit
WEIGHT=8Kbit
PRIO=3
PARENT=020
LEAF=sfq
BOUNDED=no
RULE=:53,
RULE=:80,
RULE=:443,
Входящий, с приоритетом на HTTP(S) и отклик на DNS.
Код: Выделить всё
server:/etc/shaper# cat cbq-210.in-low_level
DEVICE=eth1
RATE=24Kbit
WEIGHT=2Kbit
PRIO=5
PARENT=020
LEAF=sfq
BOUNDED=no
RULE=0.0.0.0/0,
Остальной низкоприоритетный входящий трафик.
Это всё лирика. Самая-то вкусность в том, что свободность канала распределяется на дочерние при необходимости, т.е. неиспользуемый высокоприоритетный трафик переходит низкоприоритетному, и мой ослик качает вовсю!

Для этого в параметрах класса должно стоять
LEAF=sfq и
BOUNDED=no.
-------------------------------