<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ksoftirq каждый вечер грузит систему на 100&#037;</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html</link>
    <description> Помогите советом, сил нет выносить это уже. Чем победить, куда рыть?&lt;br&gt;&lt;br&gt;   22 root      15  -5     0    0    0 R  100  0.0 389:01.94 ksoftirqd/6&lt;br&gt;   25 root      15  -5     0    0    0 R   91  0.0 387:09.34 ksoftirqd/7&lt;br&gt;</description>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (qwek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#18</link>
    <pubDate>Fri, 10 Dec 2010 18:23:23 GMT</pubDate>
    <description>&amp;gt; у меня проблема аналогичная, и судя по всему - решается эффективно только &lt;br&gt;&amp;gt; айписетом...&lt;br&gt;&amp;gt; были подводные камни? остались ли ссылки на мануалы, которые помогли установить-настроить?... &lt;br&gt;&amp;gt; плз...&lt;br&gt;&lt;br&gt;Я пошел по пути наименьшего сопротивления - выбрал систему в которой установка ipset не требовала накладывать патч на ядро и сводилась практически к одной команде. Таковой оказалась CentOS. Остальное не сложно найти в инернете, к примеру здесь:&lt;br&gt;&lt;br&gt;http://mysyslog.ru/posts/244&lt;br&gt;&lt;br&gt;И все таки если будут конкретные вопросы - отвечу обязательно.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (3y6)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#17</link>
    <pubDate>Tue, 01 Jun 2010 19:52:11 GMT</pubDate>
    <description>&amp;gt;Извините, что долго не отписывался. Проблема полностью решена установкой IPSET. Большое спасибо &lt;br&gt;&amp;gt;всем, кто помогал в решение вопроса. Opennet - лучший ресурс для &lt;br&gt;&amp;gt;системных администраторов. Еще раз спасибо! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если у кого-то будут какие либо вопросы - с лёгкостью дам ответы &lt;br&gt;&amp;gt;на них. &lt;br&gt;&lt;br&gt;ну и?...;-)&lt;br&gt;где мануал по установке?!...три месяца прошло уже!&lt;br&gt;&lt;br&gt;шучу конечно )&lt;br&gt;&lt;br&gt;у меня проблема аналогичная, и судя по всему - решается эффективно только айписетом...&lt;br&gt;были подводные камни? остались ли ссылки на мануалы, которые помогли установить-настроить?...&lt;br&gt;плз...&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (qwek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#16</link>
    <pubDate>Wed, 10 Mar 2010 20:32:03 GMT</pubDate>
    <description>Извините, что долго не отписывался. Проблема полностью решена установкой IPSET. Большое спасибо всем, кто помогал в решение вопроса. Opennet - лучший ресурс для системных администраторов. Еще раз спасибо!&lt;br&gt;&lt;br&gt;Если у кого-то будут какие либо вопросы - с лёгкостью дам ответы на них.&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (qwek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#15</link>
    <pubDate>Sun, 07 Mar 2010 18:05:07 GMT</pubDate>
    <description>Да потому и спрашиваю, что сомневаюсь сильно надо ли мне это. Попытка прикрутить IPSET пока не увенчалась успехом. К своему ядру не получается прикрутить. Завтра возьму тестовую машинку, поставлю CentOS и буду пробовать на нём.&lt;br&gt;&lt;br&gt;Нет ли полезных советов по этому поводу (установка ipset), чтобы не наступать на грабли?&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#14</link>
    <pubDate>Sun, 07 Mar 2010 05:12:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;======= &lt;br&gt;&amp;gt;При тестировании, загрузка 70000 обычных правил заняла около часа, в то время &lt;br&gt;&amp;gt;как nfqueue (http://nfqueue.sf.net) почти мгновенно подгружает большие cписки блокировки, оформленные в &lt;br&gt;&amp;gt;p2p, dat, csv форматах или преобразованные в специальный сжатый бинарный вид. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;======= &lt;br&gt;&amp;gt;http://www.frnd.org/thread-15280-post-34035.html#pid34035 &lt;br&gt;&amp;gt;Ссылаются на http://www.opennet.ru &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это действительно так? &lt;br&gt;&lt;br&gt;&quot;Обычных правил&quot;.... (сравним обычный порошок и наш супертайд) - 70000 наверное всё-таки правил iptables ;-)&lt;br&gt;&lt;br&gt;И что это вы цитаты обрезанно как-то рассматриваете. Как насчет:&lt;br&gt;&lt;br&gt;В статье &quot;Filtering traffic based on thousands of IPs efficiently (http://www.debian-administration.org/articles/540)&quot; рассказывается о программе nfqueue (http://nfqueue.sf.net), _которая работает на пользовательском уровне_ и использует NetFilter библиотеку netlink-queue.&lt;br&gt;&lt;br&gt;&lt;br&gt;Оно вам надо ? Не, попробуйте конечно... &lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (qwek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#13</link>
    <pubDate>Sat, 06 Mar 2010 20:42:06 GMT</pubDate>
    <description>Нашел вот какой аргумент:&lt;br&gt;=======&lt;br&gt;При тестировании, загрузка 70000 обычных правил заняла около часа, в то время как nfqueue (http://nfqueue.sf.net) почти мгновенно подгружает большие cписки блокировки, оформленные в p2p, dat, csv форматах или преобразованные в специальный сжатый бинарный вид.&lt;br&gt;=======&lt;br&gt;http://www.frnd.org/thread-15280-post-34035.html#pid34035&lt;br&gt;Ссылаются на http://www.opennet.ru&lt;br&gt;&lt;br&gt;Это действительно так?&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (qwek)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#12</link>
    <pubDate>Sat, 06 Mar 2010 19:11:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;man ipset &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и парочку правил в FORWARD, вида &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables -A FORWARD -i INT_IF -m set --match-set clients src &lt;br&gt;&amp;gt;iptables -A FORWARD -i EXT_IF -m set --match-set clients dst &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но для этого возможно придется ядро пересобирать. &lt;br&gt;&lt;br&gt;Спасибо. Это то что надо! Ipset ясное дело у меня нет. Теперь осталось только потрудиться над тем чтобы он был. Обязательно отпишусь о результате!&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#11</link>
    <pubDate>Sat, 06 Mar 2010 15:58:59 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;Эмм, что-то я совсем фигню пишу :-)&lt;br&gt;&lt;br&gt;&lt;br&gt;Вам надо: &lt;br&gt;&lt;br&gt;man ipset&lt;br&gt;&lt;br&gt;и парочку правил в FORWARD, вида&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i INT_IF -m set --match-set clients src&lt;br&gt;iptables -A FORWARD -i EXT_IF -m set --match-set clients dst&lt;br&gt;&lt;br&gt;&lt;br&gt;Но для этого возможно придется ядро пересобирать.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>ksoftirq каждый вечер грузит систему на 100&#037; (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88339.html#10</link>
    <pubDate>Sat, 06 Mar 2010 15:51:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;         192.168.1.10 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и таких строк ровно по числу активных абонентов пользующих интернет. Число правил &lt;br&gt;&amp;gt;на текущий момент: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&#091;root&#064;~&#093;# iptables -vnxL &amp;#124; wc -l &lt;br&gt;&amp;gt;4155 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот именно из-за такого числа у меня возникают трудности, в момент пика &lt;br&gt;&amp;gt;загрузки падает пропускная способность роутера, два ядра загружены ksoftirq по 100&#037;. &lt;br&gt;&lt;br&gt;4 тысячи абонентов - это как минимум 16 /24 сеток&lt;br&gt;&lt;br&gt;Ну так вот. У вас наверняка есть скрипт, который добавляет правила в FORWARD. Так вот. Его надо модифицировать. Чтобы на основании айпишника, которому разрещается интернет, он попадал в различные цепочки. По следующему принципу:&lt;br&gt;&lt;br&gt;FORWARD:&lt;br&gt;&lt;br&gt;iptables -I FORWARD -i INTERNAL_IF -j FORWARD_OUT&lt;br&gt;iptables -I FORWARD -i EXTERNAL_IF1 -j FORWARD_IN&lt;br&gt;iptables -I FORWARD -i EXTERNAL_IF2 -j FORWARD_IN&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -I FORWARD_OUT -s 192.168.0.0/25 -о FORWARD_OUT_0_0&lt;br&gt;iptables -I FORWARD_OUT -s 192.168.0.128/25 -о FORWARD_OUT_0_1&lt;br&gt;iptables -I FORWARD_OUT -s 192.168.1.0/25 -о FORWARD_OUT_1_0&lt;br&gt;ipt</description>
</item>

</channel>
</rss>
