Не знал, как лучше тему назвать... В общем, вопрос.
Есть провайдер, от него идёт безлимитный интернет, но с ограниченной скоростью, 64 кбита/с. Но есть три определённых диапазона адресов локальных, для которых скорость не ограничена (только разве что аппаратно, технологией ADSL2+)
Вот эти диапазоны - 77.45.128.0/17, 80.82.32.0/19, 88.83.192.0/19
Требуется сделать так, чтобы весь трафик с этих адресов шёл на одну цепочку (как это сделать я знаю), а весь остальной трафик (интернет-трафик, скорость которого ограничена) по другой, чтобы потом посчитать трафик. (он, конечно, всё равно бесплатный, но чисто любопытно, сколько его уходит)
вот второй момент как раз не понятен, как создать правило iptables для всех цепочек, за исключением трёх диапазонов. Понимает ли он какие-либо логические выражения, и если да, то какие?
Вопрос по iptables (как перенаправить трафик на цепочку)
Модераторы: SLEDopit, Модераторы разделов
-
INF[SZ]
- Сообщения: 395
- ОС: Centos
Re: Вопрос по iptables
Требуется сделать так, чтобы весь трафик с этих адресов шёл на одну цепочку (как это сделать я знаю), а весь остальной трафик (интернет-трафик, скорость которого ограничена) по другой, чтобы потом посчитать трафик.
Вариант 1.
Трафик на три неограниченных по скорости сети отравлять в цепочке Forward -J ACCEPT затем весь остальной трафик в -j ULOG - соответственно через ULOG можно лить в файл или БД MySQL, PostgreSQL....
Вариант 2.
Ловим на внутреннем интерфейсе весь трафик каким-нибудь коллектором типа ipcad, softflowd, ndsad, fprobe и отправляем поток netflow на flow-capture из пакета flow-tools.
flow-capture также умеет писать в БД MySQL,PostgreSQL, Oracle или файлы.
Вариант 3.
Что мешает метить нужный трафик в iptables и затем по меткам выставлять приоритеты например в HTB, чтобы не получилось ситуации когда неограниченный трафик на сети провайдера забьет вам весь канал и вы не сможете получить отправить нужные данные в глобал.
Это навскидку самые простенькие варианты.
Можно поизвращаться с модулем time в iptables чтобы из локала с неограниченной скоростью в полную силу могли качать только после конца рабочего времени
и т.д.
Я не понял Вашего вопроса, но я Вам на него отвечу.
-
Flaming
- Сообщения: 2579
-
INF[SZ]
- Сообщения: 395
- ОС: Centos
Re: Вопрос по iptables
Ну так что может быть проще:
Соответственно трафик от сетей вашего провайдера в ULOG попадать не будет.
Код: Выделить всё
-A FORWARD -d 77.45.128.0/17 -j ACCEPT
-A FORWARD -d 80.82.32.0/19 -j ACCEPT
-A FORWARD -d 88.83.192.0/19 -j ACCEPT
-A FORWARD -j ULOGСоответственно трафик от сетей вашего провайдера в ULOG попадать не будет.
Я не понял Вашего вопроса, но я Вам на него отвечу.
-
Flaming
- Сообщения: 2579
Re: Вопрос по iptables
Спасибо. Просто я не был на 100% уверен, что не попадёт почему-то... 