<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Совет о высоконагруженном фильтре трафика</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html</link>
    <description>Дня доброго, господа. &lt;br&gt;Хотелось бы послушать мнения знающих людей.&lt;br&gt;Никто ли не реализовывал фильтрацию траффика для большого кол-ва пользователей, ака разрешаем ходить только куда я хочу, с тем что клиенты не в моей локальной сети (over 2000)? &lt;br&gt;По сути: интересно ваше мнение чем бы эффективней было это сделать. Этот способ должен был бы терпеть подобную высоконогруженность, при (о, как неожиданно :)) наименьших затратах на нагрузку железок. В идеях есть прокся (но от этой идеи слёзы на глазах). Нынче это реализовано методом централизованого хранения правил айпитейблса, клиент просыпается, качает правила и начинает работу (не плохо, но вот при большом вайт-листе клиентские тазики просто загибаются)&lt;br&gt;В идеале, я это вижу (абстракция) клиент хочет на xxx.com, спрашивает у сервера &quot;хочу туда-то&quot; сервак сам проверяет в своих листах, и говорит да&#092;нет, но при разрешении не транслирует траффик через себя, а попросту разрешает машине идти по этому адресу её каналами. Не встречалось ли вам нечто похожее?&lt;br&gt;Буду очень</description>

<item>
    <title>Совет о высоконагруженном фильтре трафика (artemrts)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#8</link>
    <pubDate>Sun, 18 Mar 2012 19:17:17 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Никто ли не реализовывал фильтрацию траффика для большого кол-ва пользователей, ака разрешаем &lt;br&gt;&amp;gt;&amp;gt; ходить только куда я хочу, с тем что клиенты не в  моей локальной сети (over 2000)?&lt;br&gt;&amp;gt; 2000 клиентов - это НЕ высоконагруженный узел.&lt;br&gt;&amp;gt; Я аутсорсю проксю местного универа, там нужно фильтровать траффик на предмет всякой &lt;br&gt;&amp;gt; порнухи. Машин в сети как раз около 2к. Канал - 200мбит. &lt;br&gt;&amp;gt; Нагрузка на сервант (хеон5200 4Г ОЗУ)  выше 20&#037; поднимается только &lt;br&gt;&amp;gt; изредка. Фильтрация ведется сквидовыми ацлями. Списки регекспов в 3-5к строк. Доступ &lt;br&gt;&amp;gt; практически анлимитный, т.е. кроме порнухи ничего больше не режется, доступны файлопомоища, &lt;br&gt;&amp;gt; одноглазники и законтаченые. Суточный траффик - ок. 500 гиг. Сквид с &lt;br&gt;&amp;gt; такой нагрузкой справляется.&lt;br&gt;&lt;br&gt;Не пробовали заменить сквид с туевой кучей регэкспов на блокировку порно и др. на уровне ДНС? Естественно ДНС-запросы только через свой ДНС либо редирект файерволом. Тем же ДНС-фильтром можно и анонимайзеры резать и всякое другое. Не сочтите за рекламу, но неплох SkyDNS.ru, д</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (SpiritOfStallman)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#7</link>
    <pubDate>Fri, 16 Mar 2012 07:00:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Никто ли не реализовывал фильтрацию траффика для большого кол-ва пользователей, ака разрешаем &lt;br&gt;&amp;gt;&amp;gt; ходить только куда я хочу, с тем что клиенты не в  моей локальной сети (over 2000)?&lt;br&gt;&amp;gt; 2000 клиентов - это НЕ высоконагруженный узел.&lt;br&gt;&amp;gt; Я аутсорсю проксю местного универа, там нужно фильтровать траффик на предмет всякой &lt;br&gt;&amp;gt; порнухи. Машин в сети как раз около 2к. Канал - 200мбит. &lt;br&gt;&amp;gt; Нагрузка на сервант (хеон5200 4Г ОЗУ)  выше 20&#037; поднимается только &lt;br&gt;&amp;gt; изредка. Фильтрация ведется сквидовыми ацлями. Списки регекспов в 3-5к строк. Доступ &lt;br&gt;&amp;gt; практически анлимитный, т.е. кроме порнухи ничего больше не режется, доступны файлопомоища, &lt;br&gt;&amp;gt; одноглазники и законтаченые. Суточный траффик - ок. 500 гиг. Сквид с &lt;br&gt;&amp;gt; такой нагрузкой справляется.&lt;br&gt;&lt;br&gt;огромное спасибо за ваш пост. это действительно ценная информация&lt;br&gt;нужно будет покатать решение&lt;br&gt;</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#6</link>
    <pubDate>Fri, 16 Mar 2012 01:02:30 GMT</pubDate>
    <description>&amp;gt; Никто ли не реализовывал фильтрацию траффика для большого кол-ва пользователей, ака разрешаем &lt;br&gt;&amp;gt; ходить только куда я хочу, с тем что клиенты не в  моей локальной сети (over 2000)?&lt;br&gt;&lt;br&gt;2000 клиентов - это НЕ высоконагруженный узел.&lt;br&gt;Я аутсорсю проксю местного универа, там нужно фильтровать траффик на предмет всякой порнухи. Машин в сети как раз около 2к. Канал - 200мбит. Нагрузка на сервант (хеон5200 4Г ОЗУ)  выше 20&#037; поднимается только изредка. Фильтрация ведется сквидовыми ацлями. Списки регекспов в 3-5к строк. Доступ практически анлимитный, т.е. кроме порнухи ничего больше не режется, доступны файлопомоища, одноглазники и законтаченые. Суточный траффик - ок. 500 гиг. Сквид с такой нагрузкой справляется. &lt;br&gt;</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (SpiritOfStallman)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#5</link>
    <pubDate>Thu, 15 Mar 2012 19:20:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; свой прокси, который тягает да/нет по средством SOAP сервиса с друго &lt;br&gt;&amp;gt;&amp;gt; сервака с базой листов - на squid это реализуеться в 2 &lt;br&gt;&amp;gt;&amp;gt; счета. Собственно вы получите то что просили - только такая связка &lt;br&gt;&amp;gt;&amp;gt; будет настолько медленной - что накладные ресурсы для &quot;общего прокси&quot; вам &lt;br&gt;&amp;gt;&amp;gt; покажуться цветочками.&lt;br&gt;&amp;gt; Да кстати есть и трейтий вариант - ДЛЯ ОСОБОГО ИЗВРАЩЕНИЯ :):):) подымаете &lt;br&gt;&amp;gt; свой DNS сервер, и прописываете зоны для блокируемых доменов, а в &lt;br&gt;&amp;gt; зонах отдаете какой нить внутренйи ip для всех закрытых сайтов. Тоже &lt;br&gt;&amp;gt; самое можно и зделать просто раскидывая файл hosts по всем тазикам &lt;br&gt;&amp;gt; - только мой совет - proxy в вашем случаи оптимальное решение. &lt;br&gt;&lt;br&gt;ну я и не собирался получать тут пошаговую инструкцию, и не прекращал аудит материалов инета :) &lt;br&gt;в первую очередь спасибо за ответ&lt;br&gt;ну а касательно всего что вы сказали, сам пока самым логичным вижу проксю (может даже несколько, что бы распределять нагрузку)&lt;br&gt;предлагали еще вариант NuFW, но пришли к тому, что проект, к сожа</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (KobaLTD.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#4</link>
    <pubDate>Thu, 15 Mar 2012 17:50:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; разрешает машине идти по этому адресу её каналами.&lt;br&gt;&amp;gt; Счас внимательно прочитал &quot;пожелания клиента&quot;. Мне это интересно как это &quot;а попросту &lt;br&gt;&amp;gt; разрешает машине идти по этому адресу её каналами&quot;  - у человека &lt;br&gt;&amp;gt; на каждом тазике ПРЯМОЙ канал в инет :):):).&lt;br&gt;&amp;gt; А из практиче - возможна и такая схема - на каждом тазике &lt;br&gt;&amp;gt; свой прокси, который тягает да/нет по средством SOAP сервиса с друго &lt;br&gt;&amp;gt; сервака с базой листов - на squid это реализуеться в 2 &lt;br&gt;&amp;gt; счета. Собственно вы получите то что просили - только такая связка &lt;br&gt;&amp;gt; будет настолько медленной - что накладные ресурсы для &quot;общего прокси&quot; вам &lt;br&gt;&amp;gt; покажуться цветочками.&lt;br&gt;&lt;br&gt;Да кстати есть и трейтий вариант - ДЛЯ ОСОБОГО ИЗВРАЩЕНИЯ :):):) подымаете свой DNS сервер, и прописываете зоны для блокируемых доменов, а в зонах отдаете какой нить внутренйи ip для всех закрытых сайтов. Тоже самое можно и зделать просто раскидывая файл hosts по всем тазикам - только мой совет - proxy в вашем случаи оптимальное решение.&lt;br&gt;</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (KobaLTD.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#3</link>
    <pubDate>Thu, 15 Mar 2012 17:45:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; плохо, но вот при большом вайт-листе клиентские тазики просто загибаются) &lt;br&gt;&amp;gt;&amp;gt; В идеале, я это вижу (абстракция) клиент хочет на xxx.com, спрашивает у &lt;br&gt;&amp;gt;&amp;gt; сервера &quot;хочу туда-то&quot; сервак сам проверяет в своих листах, и говорит &lt;br&gt;&amp;gt;&amp;gt; да&#092;нет, но при разрешении не транслирует траффик через себя, а попросту &lt;br&gt;&amp;gt;&amp;gt; разрешает машине идти по этому адресу её каналами. Не встречалось ли &lt;br&gt;&amp;gt;&amp;gt; вам нечто похожее?&lt;br&gt;&amp;gt;&amp;gt; Буду очень рад вашим мыслям.&lt;br&gt;&amp;gt;&amp;gt; ЗЫ: еще слышал о  ipsec для айпитейблса, существенно ли он разгружает &lt;br&gt;&amp;gt;&amp;gt; фильтрацию? никто ли плотно с ним, случайно, не работал?&lt;br&gt;&amp;gt; Может посмотреть в сторону IPSet?&lt;br&gt;&lt;br&gt;Может и подойдеть. - но как я писал выше - Web Filtering при помощи fireWall - это ИЗВРАЩЕНИЕ - не для это при думывали данную штуку, хотя некоторые используют его и для этого. Фаервол слущит для защиты системы и контроля трафика, а для Web Filtering - существует proxy (куширующий/некеширующий).&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; В идеале, я это вижу (абстракция) клиент хочет на xxx.com, спрашивает у &lt;br&gt;&amp;gt;&amp;gt; сервера</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (Andreich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#2</link>
    <pubDate>Thu, 15 Mar 2012 14:35:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; хранения правил айпитейблса, клиент просыпается, качает правила и начинает работу (не &lt;br&gt;&amp;gt; плохо, но вот при большом вайт-листе клиентские тазики просто загибаются) &lt;br&gt;&amp;gt; В идеале, я это вижу (абстракция) клиент хочет на xxx.com, спрашивает у &lt;br&gt;&amp;gt; сервера &quot;хочу туда-то&quot; сервак сам проверяет в своих листах, и говорит &lt;br&gt;&amp;gt; да&#092;нет, но при разрешении не транслирует траффик через себя, а попросту &lt;br&gt;&amp;gt; разрешает машине идти по этому адресу её каналами. Не встречалось ли &lt;br&gt;&amp;gt; вам нечто похожее?&lt;br&gt;&amp;gt; Буду очень рад вашим мыслям.&lt;br&gt;&amp;gt; ЗЫ: еще слышал о  ipsec для айпитейблса, существенно ли он разгружает &lt;br&gt;&amp;gt; фильтрацию? никто ли плотно с ним, случайно, не работал?&lt;br&gt;&lt;br&gt;Может посмотреть в сторону IPSet? &lt;br&gt;</description>
</item>

<item>
    <title>Совет о высоконагруженном фильтре трафика (KobaLTD.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/93148.html#1</link>
    <pubDate>Thu, 15 Mar 2012 12:24:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; хранения правил айпитейблса, клиент просыпается, качает правила и начинает работу (не &lt;br&gt;&amp;gt; плохо, но вот при большом вайт-листе клиентские тазики просто загибаются) &lt;br&gt;&amp;gt; В идеале, я это вижу (абстракция) клиент хочет на xxx.com, спрашивает у &lt;br&gt;&amp;gt; сервера &quot;хочу туда-то&quot; сервак сам проверяет в своих листах, и говорит &lt;br&gt;&amp;gt; да&#092;нет, но при разрешении не транслирует траффик через себя, а попросту &lt;br&gt;&amp;gt; разрешает машине идти по этому адресу её каналами. Не встречалось ли &lt;br&gt;&amp;gt; вам нечто похожее?&lt;br&gt;&amp;gt; Буду очень рад вашим мыслям.&lt;br&gt;&amp;gt; ЗЫ: еще слышал о  ipsec для айпитейблса, существенно ли он разгружает &lt;br&gt;&amp;gt; фильтрацию? никто ли плотно с ним, случайно, не работал?&lt;br&gt;&lt;br&gt;Начнем с того что сужествует только 2 - принципиальных способа что то перекрыть 1) на &quot;промежуточном&quot; хосте 2) на локальном. И сужествует два варианта политик 1) разрешено все что не запрещено 2) запрещено все что не разрешено.&lt;br&gt;Далее&lt;br&gt;Если у вас блэк лист больше чем вайт лист(его надо смотреть по списком посещаемых сайтов) то вам нужно дейт</description>
</item>

</channel>
</rss>
