|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Slava Astashonok 2:5020/400 06 Nov 2002 15:51:44 To : Aleksey Barabanov Subject : Re: count traffic not by ipchains -------------------------------------------------------------------------------- [...] > А в-третьих, для подсчета трафика через "толстый рутер" с помощью ядерных > цепочек надо прописать ВСЕ потоки АДРЕСHО. "У вас есть тостый канал, > который считает трафик" ? Вот и подумайте, какая детализация возможна в > этом случае, если вам ее хватает, то "go ahead". Кстати, с детализацией на "толстых" каналах, никаких трудностей - PC там просто неоткуда взяться. http://www.cisco.com/go/netflow - великолепное решение, кстати, и для unix-овых роутеров (см. ниже). > Всякое решение хорошо для определенных условий. Если я задаюсь вопросом > какие возможны потери, то исхожу из того, эта приблуда должна ставиться на > гейты пользовательских стей. Решения для магистральных рутеров я как-то не > рассматриваю, ибо не актуально мне. > > Так я все-таки не получил ответа на вопрос, кто-нибудь проводил оценку > возможных потерь сниффера ? Может есть ссылка на публикацию ? Hормальных публикаций наверняка нет - не очень этот способ сбора статистики пока популярен, несмотря на такое очевидное приемущество как портируемость (это я о libpcap). Есть кое-что, на мой взгляд, заслуживающие внимание: http://www.ntop.org/nProbe.html, во всяком случае там говорят о реальных тестах. А навскидку, несоответствие между статистикой ядра (iptables, ipwf и т.п.) и сниффера будет возникать хотя бы из-за оторванности последнего от ядра. Если сниффер использует такой общепринятый способ захвата траффика как libpcap (без более глубокой привязки к ядру), то он как минимум будет ошибаться на отвергнутых пакетах: firewall rules, разные (у ядра и сниффера) таймеры при сборке фрагментов, неизвестные снифферу протоклы и пр. Потери связанные с производительностью роутера/сети я не рассматриваю - у меня пока нет статистики. Чуть не забыл - еще можно поискать информацию связанную с NeTraMet - интересная вещь. --- ifmail v.2.15dev5 * Origin: MTU-Intel ISP (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/10126605b250.html, оценка из 5, голосов 10
|