The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]




Версия для распечатки Пред. тема | След. тема
Новые ответы [ Отслеживать ]
Составной сервер, !*! 164Vitali164, 24-Ноя-13, 23:41  [смотреть все]
  • Составной сервер, !*! Miha, 01:21 , 25-Ноя-13 (1)
  • Составной сервер, !*! 2ihi, 08:50 , 27-Ноя-13 (15)
    Вопросы:
    1. Какой толщины канал будет шейпиться\натиться?
    2. Какие сетевые карты стоят, сколько ядер процессора и тактовые частоты?
    3. Есть ли потребность вести логи кто-куда-сколько-когда?
    4. по ВПНу, что в нем будет летать - только интернет или еще и локалка?
    5. для какой цели делается фтп, самба и прочее?

    конкретика:

    1. Нат
    самый быстрый натер - это ПФ с опцией агрессив, в 10.0 он еще и многоядерным будет

    2. Шейпер
    самый "правильный" шейпер - это dummynet

    3. подходы
    а)файловый сервер и роутинг вещи не совместимые
    б)ВПН и услуги связи - беда, чем дальше тем больше
    в)в серверах должны стоять карты под дровину igb и лучше, или на худой конец em (который не легаси)
    г)в роутинге\шейпинге\нате нужна тактовая частота, поколение процов влияние оказывает но не так как тактовая частота и количество ядер, особенно в поточных дровах типа igb (8 очередей на порт, в карту с 4мя портами можно прибить 32 ядра, конечно этого много но 4 гигабита с адским PPS просрет на ура, джунипер подобного класса будет стоить от 1 млн.р.)
    д)VPN - не связывайтесь ни при каких условиях, пусть свичи занимаются безопасностью.


    память под роутеры:
    Чисто роутеру потребуется 300-400-500мб памяти если увеличить буферы, раздуть очереди итд, минимальный запас x2 и того для роутера минимум гиг, МИНИМУМ.
    ВПН, в принципе мпд нормальный демон, юзает нормальный нетграф, память сильно не жрет, на 50 рыл онлайна нужно мегабайт 200-300 памяти в т.ч. и самому МПД. если МПД будет отдельно от бордюрного роутера, то не забываем про 300-500мб роутера, и того если МПД будет отдельным, то желательно поставить 1.6гб-2гб на ВПН.

    самба, фтп, биллинг (БД) - тут все тонко, все зависит от демонов применяемых и онлайна юзерского, от гига и до упаду.

    по распределению:
    на бордере можно поставить шейпер, нат, билинг, днс, дхцп и можно ВПН
    на втором все остальное

    схема с отказоустойчивостью при вырубании одного не вырисовывается, если ДХЦП можно сделать отказоустойчивым, то ДНС нет, без дикого колхоза и изврата который будет вечно глючить. Ну а про такие сервисы как нат или ВПН и говорить не приходится, их тупо некому будет заменить.


    • Составной сервер, !*! Miha, 14:49 , 27-Ноя-13 (16)
      • Составной сервер, !*! 2ihi, 14:59 , 27-Ноя-13 (17)
        >   Ве чего? Агрессив даст вам восновном снижение расходов памяти, т.к.
        > стейтов гораздо меньше будет.
        >  Для себя я тестил новый ПФ, срузу как Глеб его в
        > HEAD портировал, и ipfw (acl по интерфейсам). Выигрыш по загрузке CPU
        > у ipfw около 5%. Для ISP - лучше ipfw+dummynet.

        Тестировать можно по разному, например на потоке 5к пакетов, или 500.. В каком варианте ipfw выигрывал? :) Ну и есть такая особенность - чем больше данных в мозгах, тем ими сложнее оперировать.

        По опыту, на канале в гигабит ПФ на высоте, чего про ipfw не сказать.. Плюс (вернее минус в огород ipfw) при нате ipfw нужно ключики выставлять one_pass что приводит к раздуванию правил или другим нежелательным последствиям, и еще - я вот не в курсе, глюк на пайпах пофиксили с one_pass=1 когда пакеты застревали в трубах на передергивании пайпов?

        • Составной сервер, !*! Miha, 18:11 , 27-Ноя-13 (18)
          • Составной сервер, !*! 2ihi, 19:04 , 27-Ноя-13 (19)
            >   А как раздуются правила на ПФ, когда у вас будет
            > с пол-сотни вланов, для которых нужно прописать фильтрацию? А? В ipfw
            > есть per-interface acl.

            ну дак я и говорю, для ната PF, все остальное - ipfw (в т.ч. думминет и пайпы)

            >> нежелательным последствиям, и еще - я вот не в курсе, глюк
            >> на пайпах пофиксили с one_pass=1 когда пакеты застревали в трубах на
            >> передергивании пайпов?
            >   На практике с этим глюком не встечался. Видел на страничке
            > у dadv'а описание этой проблемы. Ну дак у него до полторы
            > тыщи активных p2p соединений на сервер. Пофиксили или нет не в
            > курсе.

            было и у меня такое, слава богу разгреблись с ВПНом, кстати ничего страшного в таких количествах нет, было б железо да руки :)


            >   Я нехочу с вами спорить на тему ipfw vs pf.
            > Просто у каждого свое предназначение. Одним лучше рулить office/home, другим -
            > ISP.

            Согласен, ipfw/pf/прочее - это домашний уровень, джунипер/сиско/брокад - это уже ISP ;)

          • Составной сервер, !*! 164Vitali164, 19:51 , 27-Ноя-13 (20)
        • Составной сервер, !*! Дядя_Федор, 08:17 , 28-Ноя-13 (21)
          • Составной сервер, !*! Miha, 10:46 , 28-Ноя-13 (22)
            • Составной сервер, !*! 2ihi, 11:32 , 28-Ноя-13 (23)
              >  Думаю да. Стоимость оборудования будет большая, но все же дешевле чем
              > cisco/juniper думаю раз в 5. Плюс, прямые руки нужны :-)

              да какая большая, сервер, можно даже dl180 и пара 10g карт, 150т.р., у нас примерно 5-7 гигабит пробегает только по нату - пиринг, каналы в тырнеты и прочее, ведает всем одно лезвие с 4мя портами 10г через вланы, все вроде нормально :) щас хотим 10ку дождаться и поставить под роутер процессоры с 40ВТ ТДП :) Во как :)

              • Составной сервер, !*! 164Vitali164, 20:38 , 28-Ноя-13 (24)
                • Составной сервер, !*! 2ihi, 09:06 , 29-Ноя-13 (27)
                  > Друзья, а по теме напишите что? Помогите разобраться с этим! Заказал еще
                  > две сетевые карты 1Гбит. Чтобы между шлюзами линк сделать на 1Гбит.
                  > А те драйверы, что идут в комплекти с freebsd, не подойдут?

                  Да вроде все рассказали, спрашивайте конкретно тогда..

                  Дрова дефолтные пойдут, во фре редко когда софт кривой или медленный идет в комплекте..
                  Карты нужно брать хорошие - это самое узкое место, из хороших только интел, под дровину igb (man igb - там скажут поддерживаемые модели), правда карты не дешевые. Тыщ 10-15 вроде за 2х портовую. На самый крайний случай под дровину em и если манить по ем то карты с припиской server, т.к. ем драйвер поддерживает еще и фуфловые интеловские карты типа HP NC 7170 (если память не изменяет) - pci-x и прочую ерунду. Отличие igb от em - аппаратные реализации карт, в igb 8ми поточная реализация, в em однопоточное, igb грузит ядра примерно равномерно, em упрется в производительность одного ядра, на практике это будет прокачка максимум 600 мегабит (+\-) на процессорах с 3ггц частотой при этом swi1:net будет грузить ядро под 100%, а на карте начнутся ошибки. Хотя пожалуй сейчас не swi1 будет а emX:task оно будет называться.

                  • Составной сервер, !*! lavr, 14:23 , 29-Ноя-13 (28)
                  • Составной сервер, !*! 164Vitali164, 01:10 , 30-Ноя-13 (29)
                    • Составной сервер, !*! 2ihi, 06:09 , 30-Ноя-13 (31)
                      >> правда карты не дешевые. Тыщ 10-15 вроде за 2х портовую.
                      > Это не то, чтобы не дешево, это космос просто. Пока что карты
                      > интел, по 40$ ...все-так получше чем реалтек, за 5$ :)

                      не факт :)

                      • Составной сервер, !*! 164Vitali164, 07:59 , 30-Ноя-13 (32)
                        • Составной сервер, !*! 2ihi, 14:07 , 30-Ноя-13 (35)
                          >> не факт :)
                          > Почему же??

                          Потому что дешевые интела такие же софтовые как и карты с реалтеком, только чуть дороже стоят (за бренд), может конечно там и есть какой-либо чип, но от него сильно теплее не становится. Видел как-то серверок с 1 нормальной 2х портовой ЕМкой и 1 простая PCI интел стояла, дак вот на этом простом интеле трафик был порядка 250мб и грузила проц она в 2 раза больше чем карта с 2мя портами с более высокими нагрузками.

                        • Составной сервер, !*! 164Vitali164, 01:32 , 01-Дек-13 (38)
                        • Составной сервер, !*! 2ihi, 07:19 , 01-Дек-13 (39)
                          > А как у em-ки модель польностью звучит? И сколько б\у стоят однопортовые:)
                          > А есть в этом секторе сетевых что-нибудь попроще, с нормальной аппаратной
                          > поддержкой?

                          модели лучше поискать на сайте интела, вот с такими чипами:

                          1. igb драйвер - он будет лучше
                            o   Intel Gigabit ET Dual Port Server Adapter (82576)
                            o   Intel Gigabit VT Quad Port Server Adapter (82575)

                          2. em драйвер - он хуже
                               o   Intel PRO/1000 Gigabit Server Adapter (82542)
                               o   Intel PRO/1000 MF Dual Port Server Adapter (82546)
                               o   Intel PRO/1000 MT Dual Port Server Adapter (82546)
                               o   Intel PRO/1000 MT Quad Port Server Adapter (82546EB)
                               o   Intel PRO/1000 PF Dual Port Server Adapter (82571)
                               o   Intel PRO/1000 PF Quad Port Server Adapter (82571)
                               o   Intel PRO/1000 PF Server Adapter (82572)
                               o   Intel PRO/1000 PT Dual Port Server Adapter (82571)
                               o   Intel PRO/1000 PT Quad Port Server Adapter (82571)
                               o   Intel PRO/1000 PT Server Adapter (82572)
                               o   Intel PRO/1000 T Server Adapter (82543)
                               o   Intel PRO/1000 XF Server Adapter (82544)
                               o   Intel PRO/1000 XT Server Adapter (82544)

                          чипсеты указаны в скобках, карты могут быть и HP, и Dell, и других вендоров, главное на чип смотреть, некоторые карты с ЕМ драйвера я вырезал.

                          если мне не изменяет память, то юзал лично с 82571 дуалпорты и квадпорты, и 82575 квадпорт, нормальные карты, 82575 лучше только из-за 8ми аппаратных очередей на порт.

              • Составной сервер, !*! Дядя_Федор, 08:50 , 29-Ноя-13 (25)
                • Составной сервер, !*! 2ihi, 08:56 , 29-Ноя-13 (26)
                  >> да какая большая, сервер, можно даже dl180 и пара 10g карт, 150т.р.,
                  >   Очень даже большая. :) У нас все это разруливает связка
                  > из цисок, 65xx с SUP720 плюс CISCO SCE-8080 (DPI+шейпинг). Про цену
                  > первых не скажу, а вот CSE Тоже 150К. Только не рублей.
                  > :)))))

                  если брать по ГПЛ то может и 150к :)

                  • Составной сервер, !*! 164Vitali164, 10:17 , 30-Ноя-13 (33)
                    • Составной сервер, !*! 2ihi, 13:58 , 30-Ноя-13 (34)
                      > Скажите, а есть какое-либо решение для такой задачи: нужно в зависимости от
                      > мак адреса, выдавать по ДНС соответствующий шлюз. Есть набор вланов на
                      > порт(влан\порт).На порт приходится по 4-5 пользователей. Соответственно в зависимости
                      > от порта, нужен разный шлюз. Т.е. как-то нужно идентифицировать хост для
                      > днс.
                      > dns netmask ordering не совсем подходит

                      шлюз по идее выдаётся с ДХЦП сервера, там по макам можно много чего выдать, даже статические маршруты (не более 32х вроде).

                      делается в принципе все просто, ДХЦП включается во все нужные вланы и настраиваются зоны на раздачу только на основе маков.

                      • Составной сервер, !*! Дядя_Федор, 20:36 , 30-Ноя-13 (36)
                        • Составной сервер, !*! 2ihi, 07:25 , 01-Дек-13 (40)
                          > Чтобы работала связка по ДХЦП в зависимости от влана - нужна поддержка
                          > Option82. Вот на тему оного и гуглим (читаем, изучаем).

                          мм.. все сложно, есть на фре интерфейсы - vlan1, vlan2, ..., vlanX
                          ДХЦП серверу говорим где и как слушать (на каких интерфейсах) и с каких зон раздавать, хотя в принципе и это не обязательно если юзер в сети имеет уникальный мак (что собственно должно быть по умолчанию) и уникальную запись в ДХЦП. А защиту можно делать скажем с помощью ДХЦП снупинг на свичах, привязкой ИП+МАК к портам, или просто АЦЛки вешать на нежелательный трафик - типа левый ДХЦП или чего еще.

                        • Составной сервер, !*! 164Vitali164, 11:30 , 01-Дек-13 (43)
                        • Составной сервер, !*! Дядя_Федор, 13:00 , 01-Дек-13 (44)
                      • Составной сервер, !*! 164Vitali164, 21:04 , 30-Ноя-13 (37)
                        • Составной сервер, !*! 2ihi, 07:26 , 01-Дек-13 (41)
                          > Точнее, адрес ВПН сервера, а не шлюз. Ошибся.
                          > У клиента прописан адрес ВПН сервера в клиенте, далее он обращается на
                          > шлюз, к ДНС, для его разрешения, и в зависимости от порта,
                          > получает соотв. адрес. Получается, что критерием все-таки является порт коммутатора(порты
                          > все прокинуты на шлюз, каждый на соотв. интерфейс).
                          > Эту систему настраиваю на старом шлюзе. Но впринципе, это теория, так что
                          > на любой оси пригодится. Как приедут сетевые - возьмусь за новый
                          > :)

                          вопрос, а серверов VPNa сколько будет?

                          чем сильней накрутите огород, тем больше вероятности глюка в этом огороде, делайте все проще, как можно проще. Да, и когда начнёте переделывать на костылях построенную систему в нормальный вид, будет ой как трудно :) Учитесь на моих ошибках, своих еще наделаете кучу :)

                        • Составной сервер, !*! 164Vitali164, 11:26 , 01-Дек-13 (42)
                        • Составной сервер, !*! 2ihi, 05:23 , 02-Дек-13 (45)
                          если не хватает железа, то значит задачи растут, нужно грейдиться..
                          и по возможности под всякую ересь типа ФТП, радиво, сцайт лучше поставить отдельную железку.
                        • Составной сервер, !*! 164Vitali164, 05:51 , 07-Дек-13 (46)
                        • Составной сервер, !*! 2ihi, 06:42 , 08-Дек-13 (47)
                          > Доброго времени. Буду ставить 9.0, но с 8-ки остался вопрос. При разметке
                          > слайса и создании больше 4-х (видимо)разделов в Disk Editor, вместо типа
                          > файловой системы стоят X. А далее, в DIsk LableEditor, назначение точки
                          > монтирования на них, не срабатывает. Означает ли это ограничение на количество
                          > разделов?

                          Что-то вы не так делаете, я точно не помню про разметку, обычно это все на автопилоте делается и не очень часто, но то что можно создать более 4х слайсов - это точно.

                          Можно сначала создать все стандартно, потом после установки "добить" необходимое, в какой-то версии фри были проблемы с разметкой диска, но это точно не на 8.х, 9.х

                          кстати, а диск случаем не более 2х ТБ? я что-то на фрях не сталкивался с дакого рода дисками под ОС.

                        • Составной сервер, !*! 164Vitali164, 16:33 , 08-Дек-13 (48)
                        • Составной сервер, !*! 164Vitali164, 06:34 , 09-Дек-13 (49)
                        • Составной сервер, !*! 164Vitali164, 03:26 , 13-Дек-13 (50)
                        • Составной сервер, !*! 2ihi, 06:36 , 13-Дек-13 (52)
                          > С разбивкой разобрался, все нормально. Установил9-ку. Теперь такой вопрос. Если я установлю
                          > один мпд, без ipfw,pf, будут ли пакеты с выхода мпд сыпаться
                          > в другой интерфейс? Соответственно, интерфейс сделать в подсети мпд и со
                          > шлюзом по умолчанию.

                          за маршрутизацию отвечает опция в /etc/rc.conf gateway_enable="YES"
                          если она есть, то пришедший пакет в любой интерфейс будет переброшен на другие интерфейсы согласно правил маршрутизации (netstat -rn).

                        • Составной сервер, !*! 164Vitali164, 10:53 , 13-Дек-13 (54)
                        • Составной сервер, !*! 164Vitali164, 09:26 , 13-Дек-13 (53)
                        • Составной сервер, !*! 2ihi, 06:33 , 13-Дек-13 (51)
                          > Совсем забыл, лежит у меня материнка P45T-C51(775), бордер лучше собрать, наверно, на
                          > ней. Вопрос, какой проц поставить Core2Duo и Core2Quad? Есть пара PCI
                          > Express X1 слотов. Сетевые лучше express?

                          Конечно лучше квад поставить, сетевые лучше pci-e ставить, правда 1х я не встречал карт.

                        • Составной сервер, !*! 164Vitali164, 12:18 , 17-Дек-13 (55)
                        • Составной сервер, !*! lavr, 13:50 , 17-Дек-13 (56)
                        • Составной сервер, !*! 164Vitali164, 08:26 , 18-Дек-13 (57)
                        • Составной сервер, !*! 164Vitali164, 20:44 , 17-Фев-14 (58)
                        • Составной сервер, !*! 164Vitali164, 19:10 , 25-Дек-15 (59)
                        • Составной сервер, !*! 164Vitali164, 19:28 , 27-Янв-17 (60)



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру