The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Rambler-почта собирается мигрировать с FreeBSD на Debian GNU..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Заметили полезную информацию ? Пожалуйста добавьте в FAQ на WIKI.
. "Rambler-почта собирается мигрировать с FreeBSD на Debian GNU..." +1 +/
Сообщение от ragus (ok), 18-Июл-11, 06:18 
>> повторяю: цифры, тесты?
>> раз вы упомянули pf:
>> 1)http://forum.nag.ru/forum/index.php?showtopic=47497
>> 2)http://forum.nag.ru/forum/index.php?showtopic=18744
> Здесь с тем же успехом могли вылезти тормоза из-за переброса пакетов между
> фаерволами. А тут сравнивают «PF+ipfw+клей vs. ipfw» вместо «PF vs. ipfw».

Если вас это интересует, могу сделать тест на 2х сокетном quad core Nehalem и гигабитной сетке.  

> Вот другой пример, именно сравнения равного функционала: http://lists.freebsd.org/pipermail/freebsd-performance/2010-...
> ; не то чтобы конкретный слив, но преимущество PF заметно.

Test scheme:
laptop(192.168.0.188)-->age0(192.168.0.1)-->rl0(10.1.2.142)-->internet

после этого можно дальше не читать. 1GE/10GE во внешний мир уже не редкость.

>> 3)http://forum.nag.ru/forum/index.php?showtopic=60859
> Топикстартер просто упёрся в лимит стейтов, в теме написано. «set limit NNN»
> и все счастливы, кроме тех, кому PF жить мешает. :)

Ок, расскажу я про свои тесты pf & netfilter.
1)выкручиваем лимиты по кол-ву стейтов 3млн.
2)выкручиваем таймауты до 2х часов
3)настраиваем nat транслировать всё из сети /8
4)с помощью ядерного генератора трафика создаём 1.4mpps udp-пакетами из сети /8 с рандомными src port.

Так вот, при ~ 200-300k стейтов в топе оказывается pfpurge и swi1:net. При этом видно, что на исходящем интерфейсе начинаются провалы по pps а сам pf начинает просто дропать трафик.
С netfilter всё было куда скучнее: медленная деградация производительности по мере увеличения числа стейтов. при 2млн стейтов на выходе было ~ 700kpps и почти полная загрузка всех ядер.

>> 4)http://groups.google.com/group/fido7.ru.unix.bsd/browse_thre...
> Ни одного _доказательства_ тормознутости PF не приведено. Хотя на SMP он не
> раскладывается, да, но это не мешает ему обрабатывать весьма большие потоки
> пакетов. Чтобы не быть голословным, хохмы ради сегодня попробую гигабитный линк
> у когда-то любовно настроенного фаервола загрузить случайными пакетами, посмотрим на результаты.

см. мои тесты выше.

> Только фряху, боюсь, я туда не вкорячу ради эксперимента, ибо уволился.
> :) А так — http://www.mail-archive.com/freebsd-pf@freebsd.org/msg0...
> , например.

там чистый роутинг. вот подробнее и с NAT:

https://calomel.org/network_performance.html

"When the MTU is limited to 1500 (standard MTU for most of the Internet) we hit almost 10 million packets over sixty secods (9,666,777 packets or 161,112 pps) and 1.9333 gigabits per second."

161kpps. посмотрите на моих цифры и подумайте еще раз про скорость :)

> Инсталяция базовой системы, поднятие pfsync (одна команда ifconfig) и CARP (ещё 1-2
> команды ifconfig). Всё, дальше оно само. Ну, ещё не грех те
> же команды в /etc/rc.conf записать, разумеется. :) Остальное — написание правил
> собсно фаервола (для ленивых есть Firewall Builder, например).

pfsync в GENERIC нет. ALTQ тоже.


Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Rambler-почта собирается мигрировать с FreeBSD на Debian GNU..., opennews, 17-Июл-11, 11:40  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру