- Составной сервер, Miha, 01:21 , 25-Ноя-13 (1)
- Составной сервер, 2ihi, 08:50 , 27-Ноя-13 (15)
Вопросы: 1. Какой толщины канал будет шейпиться\натиться? 2. Какие сетевые карты стоят, сколько ядер процессора и тактовые частоты? 3. Есть ли потребность вести логи кто-куда-сколько-когда? 4. по ВПНу, что в нем будет летать - только интернет или еще и локалка? 5. для какой цели делается фтп, самба и прочее?конкретика: 1. Нат самый быстрый натер - это ПФ с опцией агрессив, в 10.0 он еще и многоядерным будет 2. Шейпер самый "правильный" шейпер - это dummynet 3. подходы а)файловый сервер и роутинг вещи не совместимые б)ВПН и услуги связи - беда, чем дальше тем больше в)в серверах должны стоять карты под дровину igb и лучше, или на худой конец em (который не легаси) г)в роутинге\шейпинге\нате нужна тактовая частота, поколение процов влияние оказывает но не так как тактовая частота и количество ядер, особенно в поточных дровах типа igb (8 очередей на порт, в карту с 4мя портами можно прибить 32 ядра, конечно этого много но 4 гигабита с адским PPS просрет на ура, джунипер подобного класса будет стоить от 1 млн.р.) д)VPN - не связывайтесь ни при каких условиях, пусть свичи занимаются безопасностью. память под роутеры: Чисто роутеру потребуется 300-400-500мб памяти если увеличить буферы, раздуть очереди итд, минимальный запас x2 и того для роутера минимум гиг, МИНИМУМ. ВПН, в принципе мпд нормальный демон, юзает нормальный нетграф, память сильно не жрет, на 50 рыл онлайна нужно мегабайт 200-300 памяти в т.ч. и самому МПД. если МПД будет отдельно от бордюрного роутера, то не забываем про 300-500мб роутера, и того если МПД будет отдельным, то желательно поставить 1.6гб-2гб на ВПН.
самба, фтп, биллинг (БД) - тут все тонко, все зависит от демонов применяемых и онлайна юзерского, от гига и до упаду. по распределению: на бордере можно поставить шейпер, нат, билинг, днс, дхцп и можно ВПН на втором все остальное схема с отказоустойчивостью при вырубании одного не вырисовывается, если ДХЦП можно сделать отказоустойчивым, то ДНС нет, без дикого колхоза и изврата который будет вечно глючить. Ну а про такие сервисы как нат или ВПН и говорить не приходится, их тупо некому будет заменить.
- Составной сервер, Miha, 14:49 , 27-Ноя-13 (16)
- Составной сервер, 2ihi, 14:59 , 27-Ноя-13 (17)
> Ве чего? Агрессив даст вам восновном снижение расходов памяти, т.к. > стейтов гораздо меньше будет. > Для себя я тестил новый ПФ, срузу как Глеб его в > HEAD портировал, и ipfw (acl по интерфейсам). Выигрыш по загрузке CPU > у ipfw около 5%. Для ISP - лучше ipfw+dummynet.Тестировать можно по разному, например на потоке 5к пакетов, или 500.. В каком варианте ipfw выигрывал? :) Ну и есть такая особенность - чем больше данных в мозгах, тем ими сложнее оперировать. По опыту, на канале в гигабит ПФ на высоте, чего про ipfw не сказать.. Плюс (вернее минус в огород ipfw) при нате ipfw нужно ключики выставлять one_pass что приводит к раздуванию правил или другим нежелательным последствиям, и еще - я вот не в курсе, глюк на пайпах пофиксили с one_pass=1 когда пакеты застревали в трубах на передергивании пайпов?
- Составной сервер, Miha, 18:11 , 27-Ноя-13 (18)
- Составной сервер, 2ihi, 19:04 , 27-Ноя-13 (19)
> А как раздуются правила на ПФ, когда у вас будет > с пол-сотни вланов, для которых нужно прописать фильтрацию? А? В ipfw > есть per-interface acl.ну дак я и говорю, для ната PF, все остальное - ipfw (в т.ч. думминет и пайпы) >> нежелательным последствиям, и еще - я вот не в курсе, глюк >> на пайпах пофиксили с one_pass=1 когда пакеты застревали в трубах на >> передергивании пайпов? > На практике с этим глюком не встечался. Видел на страничке > у dadv'а описание этой проблемы. Ну дак у него до полторы > тыщи активных p2p соединений на сервер. Пофиксили или нет не в > курсе. было и у меня такое, слава богу разгреблись с ВПНом, кстати ничего страшного в таких количествах нет, было б железо да руки :) > Я нехочу с вами спорить на тему ipfw vs pf. > Просто у каждого свое предназначение. Одним лучше рулить office/home, другим - > ISP.
Согласен, ipfw/pf/прочее - это домашний уровень, джунипер/сиско/брокад - это уже ISP ;) - Составной сервер, 164Vitali164, 19:51 , 27-Ноя-13 (20)
- Составной сервер, Дядя_Федор, 08:17 , 28-Ноя-13 (21)
- Составной сервер, Miha, 10:46 , 28-Ноя-13 (22)
- Составной сервер, 2ihi, 11:32 , 28-Ноя-13 (23)
> Думаю да. Стоимость оборудования будет большая, но все же дешевле чем > cisco/juniper думаю раз в 5. Плюс, прямые руки нужны :-) да какая большая, сервер, можно даже dl180 и пара 10g карт, 150т.р., у нас примерно 5-7 гигабит пробегает только по нату - пиринг, каналы в тырнеты и прочее, ведает всем одно лезвие с 4мя портами 10г через вланы, все вроде нормально :) щас хотим 10ку дождаться и поставить под роутер процессоры с 40ВТ ТДП :) Во как :)
- Составной сервер, 164Vitali164, 20:38 , 28-Ноя-13 (24)
- Составной сервер, 2ihi, 09:06 , 29-Ноя-13 (27)
> Друзья, а по теме напишите что? Помогите разобраться с этим! Заказал еще > две сетевые карты 1Гбит. Чтобы между шлюзами линк сделать на 1Гбит. > А те драйверы, что идут в комплекти с freebsd, не подойдут? Да вроде все рассказали, спрашивайте конкретно тогда.. Дрова дефолтные пойдут, во фре редко когда софт кривой или медленный идет в комплекте.. Карты нужно брать хорошие - это самое узкое место, из хороших только интел, под дровину igb (man igb - там скажут поддерживаемые модели), правда карты не дешевые. Тыщ 10-15 вроде за 2х портовую. На самый крайний случай под дровину em и если манить по ем то карты с припиской server, т.к. ем драйвер поддерживает еще и фуфловые интеловские карты типа HP NC 7170 (если память не изменяет) - pci-x и прочую ерунду. Отличие igb от em - аппаратные реализации карт, в igb 8ми поточная реализация, в em однопоточное, igb грузит ядра примерно равномерно, em упрется в производительность одного ядра, на практике это будет прокачка максимум 600 мегабит (+\-) на процессорах с 3ггц частотой при этом swi1:net будет грузить ядро под 100%, а на карте начнутся ошибки. Хотя пожалуй сейчас не swi1 будет а emX:task оно будет называться.
- Составной сервер, lavr, 14:23 , 29-Ноя-13 (28)
- Составной сервер, 164Vitali164, 01:10 , 30-Ноя-13 (29)
- Составной сервер, 2ihi, 06:09 , 30-Ноя-13 (31)
>> правда карты не дешевые. Тыщ 10-15 вроде за 2х портовую. > Это не то, чтобы не дешево, это космос просто. Пока что карты > интел, по 40$ ...все-так получше чем реалтек, за 5$ :) не факт :)
- Составной сервер, 164Vitali164, 07:59 , 30-Ноя-13 (32)
- Составной сервер, 2ihi, 14:07 , 30-Ноя-13 (35)
>> не факт :) > Почему же??Потому что дешевые интела такие же софтовые как и карты с реалтеком, только чуть дороже стоят (за бренд), может конечно там и есть какой-либо чип, но от него сильно теплее не становится. Видел как-то серверок с 1 нормальной 2х портовой ЕМкой и 1 простая PCI интел стояла, дак вот на этом простом интеле трафик был порядка 250мб и грузила проц она в 2 раза больше чем карта с 2мя портами с более высокими нагрузками.
- Составной сервер, 164Vitali164, 01:32 , 01-Дек-13 (38)
- Составной сервер, 2ihi, 07:19 , 01-Дек-13 (39)
> А как у em-ки модель польностью звучит? И сколько б\у стоят однопортовые:) > А есть в этом секторе сетевых что-нибудь попроще, с нормальной аппаратной > поддержкой?модели лучше поискать на сайте интела, вот с такими чипами: 1. igb драйвер - он будет лучше o Intel Gigabit ET Dual Port Server Adapter (82576) o Intel Gigabit VT Quad Port Server Adapter (82575) 2. em драйвер - он хуже o Intel PRO/1000 Gigabit Server Adapter (82542) o Intel PRO/1000 MF Dual Port Server Adapter (82546) o Intel PRO/1000 MT Dual Port Server Adapter (82546) o Intel PRO/1000 MT Quad Port Server Adapter (82546EB) o Intel PRO/1000 PF Dual Port Server Adapter (82571) o Intel PRO/1000 PF Quad Port Server Adapter (82571) o Intel PRO/1000 PF Server Adapter (82572) o Intel PRO/1000 PT Dual Port Server Adapter (82571) o Intel PRO/1000 PT Quad Port Server Adapter (82571) o Intel PRO/1000 PT Server Adapter (82572) o Intel PRO/1000 T Server Adapter (82543) o Intel PRO/1000 XF Server Adapter (82544) o Intel PRO/1000 XT Server Adapter (82544) чипсеты указаны в скобках, карты могут быть и HP, и Dell, и других вендоров, главное на чип смотреть, некоторые карты с ЕМ драйвера я вырезал. если мне не изменяет память, то юзал лично с 82571 дуалпорты и квадпорты, и 82575 квадпорт, нормальные карты, 82575 лучше только из-за 8ми аппаратных очередей на порт.
- Составной сервер, Дядя_Федор, 08:50 , 29-Ноя-13 (25)
- Составной сервер, 2ihi, 08:56 , 29-Ноя-13 (26)
>> да какая большая, сервер, можно даже dl180 и пара 10g карт, 150т.р., > Очень даже большая. :) У нас все это разруливает связка > из цисок, 65xx с SUP720 плюс CISCO SCE-8080 (DPI+шейпинг). Про цену > первых не скажу, а вот CSE Тоже 150К. Только не рублей. > :))))) если брать по ГПЛ то может и 150к :)
- Составной сервер, 164Vitali164, 10:17 , 30-Ноя-13 (33)
- Составной сервер, 2ihi, 13:58 , 30-Ноя-13 (34)
> Скажите, а есть какое-либо решение для такой задачи: нужно в зависимости от > мак адреса, выдавать по ДНС соответствующий шлюз. Есть набор вланов на > порт(влан\порт).На порт приходится по 4-5 пользователей. Соответственно в зависимости > от порта, нужен разный шлюз. Т.е. как-то нужно идентифицировать хост для > днс. > dns netmask ordering не совсем подходит шлюз по идее выдаётся с ДХЦП сервера, там по макам можно много чего выдать, даже статические маршруты (не более 32х вроде). делается в принципе все просто, ДХЦП включается во все нужные вланы и настраиваются зоны на раздачу только на основе маков.
- Составной сервер, Дядя_Федор, 20:36 , 30-Ноя-13 (36)
- Составной сервер, 2ihi, 07:25 , 01-Дек-13 (40)
> Чтобы работала связка по ДХЦП в зависимости от влана - нужна поддержка > Option82. Вот на тему оного и гуглим (читаем, изучаем).мм.. все сложно, есть на фре интерфейсы - vlan1, vlan2, ..., vlanX ДХЦП серверу говорим где и как слушать (на каких интерфейсах) и с каких зон раздавать, хотя в принципе и это не обязательно если юзер в сети имеет уникальный мак (что собственно должно быть по умолчанию) и уникальную запись в ДХЦП. А защиту можно делать скажем с помощью ДХЦП снупинг на свичах, привязкой ИП+МАК к портам, или просто АЦЛки вешать на нежелательный трафик - типа левый ДХЦП или чего еще.
- Составной сервер, 164Vitali164, 11:30 , 01-Дек-13 (43)
- Составной сервер, Дядя_Федор, 13:00 , 01-Дек-13 (44)
- Составной сервер, 164Vitali164, 21:04 , 30-Ноя-13 (37)
- Составной сервер, 2ihi, 07:26 , 01-Дек-13 (41)
> Точнее, адрес ВПН сервера, а не шлюз. Ошибся. > У клиента прописан адрес ВПН сервера в клиенте, далее он обращается на > шлюз, к ДНС, для его разрешения, и в зависимости от порта, > получает соотв. адрес. Получается, что критерием все-таки является порт коммутатора(порты > все прокинуты на шлюз, каждый на соотв. интерфейс). > Эту систему настраиваю на старом шлюзе. Но впринципе, это теория, так что > на любой оси пригодится. Как приедут сетевые - возьмусь за новый > :) вопрос, а серверов VPNa сколько будет? чем сильней накрутите огород, тем больше вероятности глюка в этом огороде, делайте все проще, как можно проще. Да, и когда начнёте переделывать на костылях построенную систему в нормальный вид, будет ой как трудно :) Учитесь на моих ошибках, своих еще наделаете кучу :)
- Составной сервер, 164Vitali164, 11:26 , 01-Дек-13 (42)
- Составной сервер, 2ihi, 05:23 , 02-Дек-13 (45)
если не хватает железа, то значит задачи растут, нужно грейдиться.. и по возможности под всякую ересь типа ФТП, радиво, сцайт лучше поставить отдельную железку.
- Составной сервер, 164Vitali164, 05:51 , 07-Дек-13 (46)
- Составной сервер, 2ihi, 06:42 , 08-Дек-13 (47)
> Доброго времени. Буду ставить 9.0, но с 8-ки остался вопрос. При разметке > слайса и создании больше 4-х (видимо)разделов в Disk Editor, вместо типа > файловой системы стоят X. А далее, в DIsk LableEditor, назначение точки > монтирования на них, не срабатывает. Означает ли это ограничение на количество > разделов?Что-то вы не так делаете, я точно не помню про разметку, обычно это все на автопилоте делается и не очень часто, но то что можно создать более 4х слайсов - это точно. Можно сначала создать все стандартно, потом после установки "добить" необходимое, в какой-то версии фри были проблемы с разметкой диска, но это точно не на 8.х, 9.х кстати, а диск случаем не более 2х ТБ? я что-то на фрях не сталкивался с дакого рода дисками под ОС.
- Составной сервер, 164Vitali164, 16:33 , 08-Дек-13 (48)
- Составной сервер, 164Vitali164, 06:34 , 09-Дек-13 (49)
- Составной сервер, 164Vitali164, 03:26 , 13-Дек-13 (50)
- Составной сервер, 2ihi, 06:36 , 13-Дек-13 (52)
> С разбивкой разобрался, все нормально. Установил9-ку. Теперь такой вопрос. Если я установлю > один мпд, без ipfw,pf, будут ли пакеты с выхода мпд сыпаться > в другой интерфейс? Соответственно, интерфейс сделать в подсети мпд и со > шлюзом по умолчанию.за маршрутизацию отвечает опция в /etc/rc.conf gateway_enable="YES" если она есть, то пришедший пакет в любой интерфейс будет переброшен на другие интерфейсы согласно правил маршрутизации (netstat -rn).
- Составной сервер, 164Vitali164, 10:53 , 13-Дек-13 (54)
- Составной сервер, 164Vitali164, 09:26 , 13-Дек-13 (53)
- Составной сервер, 2ihi, 06:33 , 13-Дек-13 (51)
> Совсем забыл, лежит у меня материнка P45T-C51(775), бордер лучше собрать, наверно, на > ней. Вопрос, какой проц поставить Core2Duo и Core2Quad? Есть пара PCI > Express X1 слотов. Сетевые лучше express?Конечно лучше квад поставить, сетевые лучше pci-e ставить, правда 1х я не встречал карт.
- Составной сервер, 164Vitali164, 12:18 , 17-Дек-13 (55)
- Составной сервер, lavr, 13:50 , 17-Дек-13 (56)
- Составной сервер, 164Vitali164, 08:26 , 18-Дек-13 (57)
- Составной сервер, 164Vitali164, 20:44 , 17-Фев-14 (58)
- Составной сервер, 164Vitali164, 19:10 , 25-Дек-15 (59)
- Составной сервер, 164Vitali164, 19:28 , 27-Янв-17 (60)
|