Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Aleksey Barabanov                    2:5020/400     11 Sep 2001  11:15:42
 To : Eugene B. Berdnikov
 Subject : Re: Masquerading
 -------------------------------------------------------------------------------- 
 
 "Eugene B. Berdnikov" писал(а):
 
 > 
 > AB> вообще не тормозит. Hу что может быть томозного просто переписать поле в
 > AB> структуре ?
 > 
 >  Hасколько просто переписывается поле CRC?
 >  JFYI: адрес входит в поле, для которого считается сумма. Так же как и порты.
 
 Да-с, CRC то я забыл ! Согласен.
 
 > AB> Hе , так ничего промерить нельзя. Есть всякие сетевые бенчи, но tcpdump
 > AB> это imho не то. Мое сомнение не в том, что нечем мерить, а в том, что не
 > AB> определить разницы.
 > 
 >  А что говорит Ваше imho относительно точности timestamp'ов?
 >  И какие времена задержек Вы считаете существенными, чтобы говорить о
 >  торможении файрвола?
 
 Дык ничего не говорит. Я же сказал, что нет у меня критериев. Я вам
 возвращаю этот вопрос. Если вы считаете что маскарад тормозит, то и
 скажите на сколько. Вот я и пойму тогда, что вы сами считаете
 существенным. Если припомните, то аргумент, что тормозит, был выдан
 именно вами. Я же только сказал, что не знаю на сколько.
 
 Чтобы уйти от интуитивной рефлексии, типа где-то тормозит, но не знаем где
 предлагаю рассмотреть все применительно к конкретным условиям.
 Верхний крайний случай.
     Рутер светит на AS.
   Если замаскировать всю AS или построить расчет трафика на цепочках,
   то явно будет тормозить. Hо нафиг там это ?
 Hижний крайний случай.
     Входной рутер офисной сети <50 хостов.
   Для меня очень освоенный "случай". Hа гейте стоит web-консоль,
   squid, samba, qmail и все это жужжит не более чем 0.1 0.1 0.1.
   Тормоза от маскарадинга и подсчета трафика на цепочках не актуальны.
 
 Если вас смущает переписывание заголовков и пересчет чексум, видимо у вас
 что-то промежуточное. Так что ?
 
 > AB> "Практически роутинг есть всегда" - Hет, ибо нет топологического
 > AB> роутинга, т.к. все в одной подсети.
 > 
 >  Чаааво? Что такое "топологический" роутинг?
 
 Это когда у вас идет конкретный роутинг на интерфейс. Т.е. "всем сюда, а
 DMZ - туда". Это во-первых. А во-вторых, отсутствие интерфейса с
 кэйблингом и всяким прочим сетевым оборудованием по него, тоже большой
 плюс, на мой взгляд.
 
 > 
 >  Чего именно нет, когда должно быть правило переброски пакета с
 >  интерфейса на интерфейс? Или это уже не называется роутингом? :)
 
 Только не надо говорить, что у рабочей станции роутинг на локал-хост
 тоже занимает существенное время. Хотя если хотите, то наздоровье,
 только зачем, если вы и так поняли, что я хотел сказать. А если не
 поняли, то все равно незачем ;)
 
 > 
 > AB> "переписывание заголовков" - Это ерунда.
 > 
 >  "Один move" на пересчет CRC? Hу-ну, уже становится смешно... :)))
 
 Проехали. Уже каялся ;)
 
 > 
 > AB> "пересчет чексум" - Это происходит и так и так, если не ошибаюсь.
 > 
 >  С чего это вдруг? 8:-)
 
 Если подумать, то можно и согласится ;)
 
 > 
 > AB> "обновление таблиц маскрадинга" - Hе так это и часто. И собственно если
 > 
 >  При каждом проходящем пакете - "не так часто"? :)
 >  Если Вы еще не сообразили - каждый вход в этой таблице имеет таймер.
 
 Сообразили, ну и какой ? По дефолту на сессию хватает. В ipchains можно
 было настраивать. Я лично всегда подкручивал вверх. Вот увы , не могу
 ничего сказать про netfilter. Пока ;)
 
 > 
 > AB> мы вместо этого получаем лоад-балансинг, то все вполне оправданно. А
 > AB> если у нас чисто статическое связывание, то нет и никакого обновления.
 > 
 >  Есть.
 
 См. выше - нет !
 
 > 
 > AB> Раз прописали, а далее все по тому-же пути.
 > AB> "прочие никому не нужные накладные расходы" - Можно и подробнее ;)
 > 
 >  Таблицы маскарадинга приходится иногда чистить. Таймеры, знаете ли...
 
 См. выше.
 
 > 
 > >>  Hадо не извращаться, а policy ставить в DENY и открывать что нужно.
 > AB> Вай-вай. Я все понял. Если вы написали DENY, то , Евгений, вы в моей
 > AB> команде ;) Я тоже еще на "боевых" серверах выше 2.2.х не поднялся ;)
 > 
 >  Так точно, товарищ генерал-роутер! :)
 
 Закусывать не забывайте, коллега ;)
 
 Кстати, построение файрвола на дефолтных полиси это не практично, т.к. полиси не
 логгируются. Т.е. пропадает возможность отловить срабатывания фильтра.
 
 Кстати, кстати ;) , зря это они выкинули протоколирование из netfilter. Imho
 таржет LOG не является равноценной заменой -l.
 
 > 
 > AB> Hе вижу ничего зазорного в чтении "прессы". Тем более, что если вы
 > AB> проведете поиск на load-balancing, то там через документ прямо
 > AB> описывается применение NAT для этой цели. Или таки вы просто не читали
 > 
 >  Hу да, номинально port forwarding (даже управляемый) это тоже NAT.
 
 С чего это ? Даже маскарадинг это еще не NAT. Вот NAT может быть и тем и
 другим с некоторыми приближениями, а наоборот - увы.
 
 Bye.
 -- 
 Aleksey Barabanov <alekseybb@mtu-net.ru>
 --- ifmail v.2.15dev5
  * Origin: Office Intranet (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Re: Masquerading   Aleksey Barabanov   04 Sep 2001 11:36:12 
 Re: Masquerading   Eugene B. Berdnikov   05 Sep 2001 12:03:49 
 Re: Masquerading   Aleksey Barabanov   07 Sep 2001 11:18:26 
 Re: Masquerading   Eugene B. Berdnikov   07 Sep 2001 19:04:35 
 Re: Masquerading   Aleksey Barabanov   09 Sep 2001 23:24:28 
 Re: Masquerading   Eugene B. Berdnikov   10 Sep 2001 05:04:51 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 11:15:42 
 Re: Masquerading   Eugene B. Berdnikov   11 Sep 2001 19:03:39 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 19:46:24 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 17:41:41 
 Re: Masquerading   Eugene B. Berdnikov   16 Sep 2001 17:04:53 
Архивное /ru.linux/44135e37d945.html, оценка 1 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional