1. Есть сервер по управлением FreeBSD 9.1
2. Есть роутер и за ним несколько компов
3. На сервере настроен NAT для раздачи интернета на роутер(ну и соответственно на остальные компы)так вот проблема в следущем, если отключаю nat с фаерволом, то все работает хорошо
скорость приема и отдачи с сервера около 600-700 КБ/скак только включаю nat с фаерволом, то скорость на прием остается, а на отдачу резко падает до 15-20 КБ/с
если кто знает, подскажите какие настройки нужно произвести, чтобы такого не происходило
/etc/rc.conf
-------------------------------------------------------
hostname="мой хост"
defaultrouter="ip шлюза"
ifconfig_em0="DHCP"
ifconfig_em0_ipv6="inet6 accept_rtadv"
ifconfig_em1="inet 192.168.0.1 netmask 255.255.255.0"
gateway_enable="YES"
sshd_enable="YES"
ntpd_enable="YES"
natd_enable="YES"
natd_interface="em0"
firewall_enable="YES"
firewall_type="open"dumpdev="NO"
nginx_enable="YES"
mysql_enable="YES"
php_fpm_enable="YES"
-------------------------------------------------------/etc/natd.conf
-------------------------------
same_ports yes
use_sockets yes
unregistered_only yes
-------------------------------
>[оверквотинг удален]
> nginx_enable="YES"
> mysql_enable="YES"
> php_fpm_enable="YES"
> -------------------------------------------------------
> /etc/natd.conf
> -------------------------------
> same_ports yes
> use_sockets yes
> unregistered_only yes
> -------------------------------ну когда вы уже забудете natd как кошмарный сон?
>[оверквотинг удален]
>> mysql_enable="YES"
>> php_fpm_enable="YES"
>> -------------------------------------------------------
>> /etc/natd.conf
>> -------------------------------
>> same_ports yes
>> use_sockets yes
>> unregistered_only yes
>> -------------------------------
> ну когда вы уже забудете natd как кошмарный сон?а какие есть предложения, просто я кроме него ничего не знал? я бы попробовал что-нить другое но не знаю что именно
>[оверквотинг удален]
>>> -------------------------------------------------------
>>> /etc/natd.conf
>>> -------------------------------
>>> same_ports yes
>>> use_sockets yes
>>> unregistered_only yes
>>> -------------------------------
>> ну когда вы уже забудете natd как кошмарный сон?
> а какие есть предложения, просто я кроме него ничего не знал? я
> бы попробовал что-нить другое но не знаю что именноman ipfw на тему nat
а можно всех посмотреть?
в смысле фаервол
> а какие есть предложения?Огласите весь список, пожалуйста! (С)
:)
>> а какие есть предложения?
> Огласите весь список, пожалуйста! (С)
> :)— Демон Natd
— IPFilter (ipnat)
— PF nat
— ng_nat
— ipfw nat (kernel nat)те, что я нашел
>>> а какие есть предложения?
>> Огласите весь список, пожалуйста! (С)
>> :)
> — Демон Natd
> — IPFilter (ipnat)
> — PF nat
> — ng_nat
> — ipfw nat (kernel nat)
> те, что я нашелТак вы сами ответили на свой вопрос. ))
>>> а какие есть предложения?
>> Огласите весь список, пожалуйста! (С)
>> :)
> — Демон Natd
> — IPFilter (ipnat)
> — PF nat
> — ng_nat
> — ipfw nat (kernel nat)
> те, что я нашелпервый превращается в последний практически без задействования мозга
>>>> а какие есть предложения?
>>> Огласите весь список, пожалуйста! (С)
>>> :)
>> — Демон Natd
>> — IPFilter (ipnat)
>> — PF nat
>> — ng_nat
>> — ipfw nat (kernel nat)
>> те, что я нашел
> первый превращается в последний практически без задействования мозгамозг все-таки задействовать надо, без него я себя все что мог заблокировал
> как только включаю nat с фаерволом, то скорость на прием остается, а
> на отдачу резко падает до 15-20 КБ/сА фаервол без ната? А фаервол только с натом?
>> как только включаю nat с фаерволом, то скорость на прием остается, а
>> на отдачу резко падает до 15-20 КБ/с
> А фаервол без ната? А фаервол только с натом?вот не успел затестить, донастраивался вчера, сначала случайно извне себе доступ на сервер закрыл, потом еще немного постарался и изнутри тоже заблокировал, сегодня вечером буду напрямую с сервером работать(после того как клаву куплю) все обратно разблокировать
Начал мучать ipfw_nat, может кто подскажет действенный рецепт настройки, у меня по всяким инструкциям и манам чего-то не получилось?
>>> как только включаю nat с фаерволом, то скорость на прием остается, а
>>> на отдачу резко падает до 15-20 КБ/с
>> А фаервол без ната? А фаервол только с натом?
> вот не успел затестить, донастраивался вчера, сначала случайно извне себе доступ на
> сервер закрыл, потом еще немного постарался и изнутри тоже заблокировал, сегодня
> вечером буду напрямую с сервером работать(после того как клаву куплю) все
> обратно разблокировать
> Начал мучать ipfw_nat, может кто подскажет действенный рецепт настройки, у меня по
> всяким инструкциям и манам чего-то не получилось?$ uname -a
FreeBSD xxxxx.xx 9.0-RELEASE-p5cat /etc/rc.conf
firewall_enable="YES"
firewall_type="simple"
firewall_nat_enable="YES"
firewall_nat_interface="em1"
firewall_nat_flags="same_ports unreg_only"
firewall_simple_oif="em1" #внешка
firewall_simple_onet="xx.xx.xx.xx/xx"
firewall_simple_iif="em0"
firewall_simple_inet="192.168.0.0/24"cat /etc/rc.firewall
# KERNEL NAT в секции simple я добавил вот такие строчки....
if [ -n "${firewall_nat_interface}" ]; then
${fwcmd} nat 1 config if ${oif} log ${firewall_nat_flags}
${fwcmd} add nat 1 ip from ${inet} to any
${fwcmd} add nat 1 ip from any to ${onet} via ${oif}
fiполучилось вот что:
$ ipfw nat show config
ipfw nat 1 config if em1 log same_ports unreg_only$ ipfw list | grep nat
01600 nat 1 ip from 192.168.0.0/24 to any
01700 nat 1 ip from any to xx.xx.xx.xx/xx via em1
>[оверквотинг удален]
> ${fwcmd} add nat 1 ip from ${inet} to any
> ${fwcmd} add nat 1 ip from any to ${onet} via
> ${oif}
> fi
> получилось вот что:
> $ ipfw nat show config
> ipfw nat 1 config if em1 log same_ports unreg_only
> $ ipfw list | grep nat
> 01600 nat 1 ip from 192.168.0.0/24 to any
> 01700 nat 1 ip from any to xx.xx.xx.xx/xx via em1спасибо за подсказку :)
Я на пару часов пораньше решил проблему, но по другому, приведу пример, может кому-то понадобиться в будущем, да и мне может понадобиться когда забуду, а снова встанет такая задача:/etc/rc.conf
---------------------------------------------------------
ifconfig_em0="DHCP"
ifconfig_em0_ipv6="inet6 accept_rtadv"
ifconfig_em1="inet 192.168.0.1 netmask 255.255.255.0"gateway_enable="YES"
firewall_enable="YES"
firewall_nat_enable="YES"
firewall_nat_interface="em0" #внешний интерфейс
firewall_type="open"
firewall_flags="unreg_only same_ports unregistered_only"
firewall_script="/etc/rc.firewall" #в моей версии freebsd 9.1 этот файл уже был
Теперь все работает быстро, но встала другая проблема:При закачке больших файлов постоянные разрывы соединения, например в браузере при получении ajax ответа от сервера можно наблюдать Unexpected end of input(из 1,5 мб он успевает в лучшем случае принять 500кб)
Долго искал ответ в инете, но не нашел нормального решение, везде обычно связано с настройками mp5d...
пока писал все разрешилось для меня одной коммандой ifconfig em0 -tso