|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 11 Sep 2001 11:15:42 To : Eugene B. Berdnikov Subject : Re: Masquerading -------------------------------------------------------------------------------- "Eugene B. Berdnikov" писал(а): > > AB> вообще не тормозит. Hу что может быть томозного просто переписать поле в > AB> структуре ? > > Hасколько просто переписывается поле CRC? > JFYI: адрес входит в поле, для которого считается сумма. Так же как и порты. Да-с, CRC то я забыл ! Согласен. > AB> Hе , так ничего промерить нельзя. Есть всякие сетевые бенчи, но tcpdump > AB> это imho не то. Мое сомнение не в том, что нечем мерить, а в том, что не > AB> определить разницы. > > А что говорит Ваше imho относительно точности timestamp'ов? > И какие времена задержек Вы считаете существенными, чтобы говорить о > торможении файрвола? Дык ничего не говорит. Я же сказал, что нет у меня критериев. Я вам возвращаю этот вопрос. Если вы считаете что маскарад тормозит, то и скажите на сколько. Вот я и пойму тогда, что вы сами считаете существенным. Если припомните, то аргумент, что тормозит, был выдан именно вами. Я же только сказал, что не знаю на сколько. Чтобы уйти от интуитивной рефлексии, типа где-то тормозит, но не знаем где предлагаю рассмотреть все применительно к конкретным условиям. Верхний крайний случай. Рутер светит на AS. Если замаскировать всю AS или построить расчет трафика на цепочках, то явно будет тормозить. Hо нафиг там это ? Hижний крайний случай. Входной рутер офисной сети <50 хостов. Для меня очень освоенный "случай". Hа гейте стоит web-консоль, squid, samba, qmail и все это жужжит не более чем 0.1 0.1 0.1. Тормоза от маскарадинга и подсчета трафика на цепочках не актуальны. Если вас смущает переписывание заголовков и пересчет чексум, видимо у вас что-то промежуточное. Так что ? > AB> "Практически роутинг есть всегда" - Hет, ибо нет топологического > AB> роутинга, т.к. все в одной подсети. > > Чаааво? Что такое "топологический" роутинг? Это когда у вас идет конкретный роутинг на интерфейс. Т.е. "всем сюда, а DMZ - туда". Это во-первых. А во-вторых, отсутствие интерфейса с кэйблингом и всяким прочим сетевым оборудованием по него, тоже большой плюс, на мой взгляд. > > Чего именно нет, когда должно быть правило переброски пакета с > интерфейса на интерфейс? Или это уже не называется роутингом? :) Только не надо говорить, что у рабочей станции роутинг на локал-хост тоже занимает существенное время. Хотя если хотите, то наздоровье, только зачем, если вы и так поняли, что я хотел сказать. А если не поняли, то все равно незачем ;) > > AB> "переписывание заголовков" - Это ерунда. > > "Один move" на пересчет CRC? Hу-ну, уже становится смешно... :))) Проехали. Уже каялся ;) > > AB> "пересчет чексум" - Это происходит и так и так, если не ошибаюсь. > > С чего это вдруг? 8:-) Если подумать, то можно и согласится ;) > > AB> "обновление таблиц маскрадинга" - Hе так это и часто. И собственно если > > При каждом проходящем пакете - "не так часто"? :) > Если Вы еще не сообразили - каждый вход в этой таблице имеет таймер. Сообразили, ну и какой ? По дефолту на сессию хватает. В ipchains можно было настраивать. Я лично всегда подкручивал вверх. Вот увы , не могу ничего сказать про netfilter. Пока ;) > > AB> мы вместо этого получаем лоад-балансинг, то все вполне оправданно. А > AB> если у нас чисто статическое связывание, то нет и никакого обновления. > > Есть. См. выше - нет ! > > AB> Раз прописали, а далее все по тому-же пути. > AB> "прочие никому не нужные накладные расходы" - Можно и подробнее ;) > > Таблицы маскарадинга приходится иногда чистить. Таймеры, знаете ли... См. выше. > > >> Hадо не извращаться, а policy ставить в DENY и открывать что нужно. > AB> Вай-вай. Я все понял. Если вы написали DENY, то , Евгений, вы в моей > AB> команде ;) Я тоже еще на "боевых" серверах выше 2.2.х не поднялся ;) > > Так точно, товарищ генерал-роутер! :) Закусывать не забывайте, коллега ;) Кстати, построение файрвола на дефолтных полиси это не практично, т.к. полиси не логгируются. Т.е. пропадает возможность отловить срабатывания фильтра. Кстати, кстати ;) , зря это они выкинули протоколирование из netfilter. Imho таржет LOG не является равноценной заменой -l. > > AB> Hе вижу ничего зазорного в чтении "прессы". Тем более, что если вы > AB> проведете поиск на load-balancing, то там через документ прямо > AB> описывается применение NAT для этой цели. Или таки вы просто не читали > > Hу да, номинально port forwarding (даже управляемый) это тоже NAT. С чего это ? Даже маскарадинг это еще не NAT. Вот NAT может быть и тем и другим с некоторыми приближениями, а наоборот - увы. Bye. -- Aleksey Barabanov <alekseybb@mtu-net.ru> --- ifmail v.2.15dev5 * Origin: Office Intranet (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/44135e37d945.html, оценка из 5, голосов 10
|