The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Раздел полезных советов: Трансляция PPTP (GRE) на шлюзе с PF, auto_tips (ok), 12-Дек-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


14. "Трансляция PPTP (GRE) на шлюзе с PF"  +/
Сообщение от iZEN (ok), 14-Дек-09, 15:08 
Над комментариями пользователей IPFW относительно PF я плакал.
Ответить | Правка | Наверх | Cообщить модератору

16. "Трансляция PPTP (GRE) на шлюзе с PF"  +/
Сообщение от Дядюшка Ляо (?), 15-Дек-09, 10:14 
дадада!

я тоже плакал, но над наивностью тех, кто повелся на syntax sugar от pf:

>Добавлю свои пять копеек. :-) В свое время тоже повелся на pf (как же - написанный с нуля файрволл от команды OpenBSD!), однако отсутствие динамических пайпов по маскам не позволяло использовать его как шейпер - был pf на файрволл и нат и dummynet на шейп. В итоге с увеличением количества юзеров и полосы (3500+ и около 200-250 Мбит) все начало конкретно тормозить, что выливалось в потерю пакетиков. Сделал профилирование через hwpmc (кто не в курсе - http://wiki.freebsd.org/PmcTools)  чего, кстати, желаю и всем остальным, кто хочет поближе узнать, чем занят комп в то время, которое в top'е обозначается как interrupt и т.п. :-) Так вот, в итоге выяснилось, что nat от pf - это такая жручая штука, что лучше потратить время и сделать адекватный набор правил для ipfw, чем насиловать систему этим pf.... Более подробно я писал об этом в этой теме - http://forum.nag.ru/forum/index.php?showtopic=47497

В итоге на основе личного опыта могу сказать, что pf - это действительно быстрый и удобный (пару строчек написать!) способ ненапряжно отфайрволлить/отнатить/зашейпить, например, офис. Или квартиру. Но для серьезной провайдерской работы он не годится принципиально. :-) ipfw - наше все! И с годами становится все лучше и лучше...


От себя добавлю: на стенде у меня получалась та же самая картина.
Резко появляются дропы, всё начинает тормозить, при этом загружено только одно ядро.
PS: да и размер правила у pf огромный - где-то 500байт.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру