LINUX.ORG.RU
ФорумAdmin

Еще раз о входящем трафике


0

0

Пусть есть шлюз с eth0, смотрящим в локалку и с eth1 - на провайдера.

Трафик идущий ОТ провайдера к клиентам локалки на eth1 безусловно является входящим и резать его можно только с помощью ingress или IMQ.

Но тот же трафик на eth0 уже является ИСходящим и его можно резать как душе угодно. Преимущество очевидно - на eth0 можно повешать HTB, сделать rate=ceil=достаточно_низким, т.е. делать то же, что и с помощью ingress, но с наличием буферов. Таким образом, уже пришедший трафик будет тормозиться, но не уничтожаться.

А мой вопрос вот в чем: почему НИГДЕ это толком не описано и не используется? Andy Gorev на atmsk.ru мельком об этом обмолвился и все, хотя где он это вычитал я не знаю. Ни в одном из виденных мною скриптов для контроля трафика это не используется.

Единственное, что приходит на ум - тут есть какая-то лажа, и вот об этом-то я и хочу узнать.

ЗЫ. Но вот только если лажа имеется, почему тогда это работает у меня?.. :)

★★★★★

У меня входящий трафик режется от "источника" до трансляции (до NAT).
Причем по портам - например 80,20-21, icq и т.д.
Я это делаю в 2 этапа
1 этап пакеты маркируются - set mark 8 например
2. маркированные пакеты помещаются в pool со своими приоритетами и скоростями.

anonymous
()
Ответ на: комментарий от anonymous

Я несколько не о том :)

fagot ★★★★★
() автор топика
Ответ на: комментарий от Z0termaNN

неа, наоборот, как без ingress :)

Т.е. кругом ingress, да ingress, ну в крайнем случае - IMQ. Но я там выше писал о том, что считаю, что можно и без ingress эффективно резать входящий трафик.

И либо я сильно не прав (что не менее сильно смахивает на правду :), либо просто чего-то недопонимаю.

А вот чего именно и хочу выяснить :)

fagot ★★★★★
() автор топика

Я тоже так делаю.
Отдельный комп с двумя сетевухами конфигурируется как bridge, на нем устанавливается web interface http://www.docum.org/docum.org/gui/ (только его надо нехило дорабатывать напильником) и отдается клиенту (гуи именно для клиента)

Получается прозрачное устройство для контроля за трафиком (shapping and statistics). Удобство в простоте установки у клиента -- в настройках его (клиента) сети ничего менять не надо.

Хочешь входяший трафик ограничивать -- настраивай на сетевухе смотрящей в локалку, исходящий -- на сетевухе смотрящей в Инет.

пока никто не жаловался :-)

sdio ★★★★★
()
Ответ на: комментарий от sdio

А смысл все этого прост. "Мы не можем прямо контролировать входящий трафик, так как он идет не с нашего компьютера, поэтому влияем на источник косвенно, дропая пакеты". Здесь же мы добавляем промежуточный компьютер, являющийся источником трафика для нашей локалки, но он под нашим контролем, вот и все.

sdio ★★★★★
()
Ответ на: комментарий от sdio

> Здесь же мы добавляем промежуточный компьютер, являющийся источником трафика для нашей локалки, но он под нашим контролем

В десяточку.

2 fagot: в твоем случае в транзитном маршрутизаторе два интерфейса, и ты действительно можешь ограничиться регулировкой исходящего трафика. А если в маршрутизаторе десяток интерфейсов, и пользователь может генерировать трафик, проходящий через несколько из них одновременно?

VitalkaDrug ★★
()
Ответ на: комментарий от VitalkaDrug

>А если в маршрутизаторе десяток интерфейсов

Ну, как раз у меня-то куча ppp+ и-фейсов, я с них всех на IMQ пакетики заворачиваю, а потом - как с eth0 :)

>и пользователь может генерировать трафик, проходящий через несколько из них одновременно?

как именно? Просто я не совсем хорошо себе представляю, о чем речь.

fagot ★★★★★
() автор топика

> почему НИГДЕ это толком не описано и не используется?
Странно, когда читал разные доки про ограничение трафика, во многих местах натыкался на подобное решение.
А особо не описано может потому, что все думают, что это и так понятно: раз для входящего только 1 дисциплина - ingress, которая умеет только DROP, а для исходящего - много, которые умеют много чего, то естественно более целесообразно сделать так чтоб входящий трафик стал исходящим (если конечно есть такая возможность).
Соответственно можно использовать либо промежуточный router/bridge в месте, где требуется ограничение, либо устройство IMQ, которое и является вроде как виртуальным перевалочным пунктом.

spirit ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.