<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Шейпинг больших потоков - выбор фаервола</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html</link>
    <description>Приветствую.&lt;br&gt;&lt;br&gt;Есть некоторая сеть довольно больших размеров, клиентский трафик сейчас шейпится ipfw, на общем потоке 400 мбит р4 2.8 уже начинает не хватать (шейперов около 100). Топ показывает в среднем около 50&#037; загрузки, если шейперы снять, то 10-15 (при трафике возросшем до 600-700 мбит).&lt;br&gt;&lt;br&gt;Так вот, дошли слухи, что ipfw работает только на первом процессоре и покупка мощного многокаменного тазика его счастливым не сделает. Религия не запрещает перейти на pf, но интересно, как он с этим дружит.&lt;br&gt;&lt;br&gt;Да и вообще - поделитесь опытом шейпинга больших потоков на ipfw и pf.&lt;br&gt;&lt;br&gt;ЗЫ: таблицы не использую, шейпинг по направлениям сделан на основе ядерных таблиц роутинга: бгпой разные направления трафика разнесены по вланам и правила выглядят так:&lt;br&gt;&lt;br&gt;$&#123;ipfw&#125; pipe 14020 config bw 5Mbit/s&lt;br&gt;$&#123;ipfw&#125; pipe 14021 config bw 5Mbit/s&lt;br&gt;$&#123;ipfw&#125; pipe 14022 config bw 15Mbit/s&lt;br&gt;$&#123;ipfw&#125; pipe 14023 config bw 15Mbit/s&lt;br&gt;$&#123;ipfw&#125; add 14020 pipe 14020 ip from any to any recv vlan402 xmit vlan200&lt;br&gt;$&#123;ipfw&#125; add 14021 pipe 14021 ip from any</description>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Andrew)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#16</link>
    <pubDate>Wed, 24 Oct 2007 10:06:59 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А если памяти ядру на &lt;br&gt;&amp;gt;&amp;gt;сеть добавить, мегабайт 500? Может сгладяться пики?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как конкретно это сделать?? &lt;br&gt;&amp;gt;если не секрет &lt;br&gt;&lt;br&gt;Вы сначала проверте в этом ли проблема с помощью, netstat -m, параметра два в sysctl&lt;br&gt;kern.ipc.nmbclusters и kern.ipc.nsfbufs.&lt;br&gt;&lt;br&gt;The NMBCLUSTERS kernel configuration option dictates the amount of network Mbufs available to the system. A heavily-trafficked server with a low number of Mbufs will hinder FreeBSD&apos;s ability. Each cluster represents approximately 2 K of memory, so a value of 1024 represents 2 megabytes of kernel memory reserved for network buffers. A simple calculation can be done to figure out how many are needed. If you have a web server which maxes out at 1000 simultaneous connections, and each connection eats a 16 K receive and 16 K send buffer, you need approximately 32 MB worth of network buffers to cover the web server. A good rule of thumb is to multiply by 2, so 2x32 MB / 2 KB = 64 MB / 2 kB = 32768. We recommend values between 4096 and 32768 for machines w</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Rednikov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#15</link>
    <pubDate>Wed, 24 Oct 2007 09:22:10 GMT</pubDate>
    <description>&amp;gt; А если памяти ядру на &lt;br&gt;&amp;gt;сеть добавить, мегабайт 500? Может сгладяться пики?&lt;br&gt;&lt;br&gt;как конкретно это сделать??&lt;br&gt;если не секрет&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Andrew)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#14</link>
    <pubDate>Wed, 24 Oct 2007 09:01:56 GMT</pubDate>
    <description>&amp;gt;А вот где 5 minute input rate 30272000 bits/sec, 10013 packets/sec нефиговый &lt;br&gt;&amp;gt;рутер не справляется. Валится по интераптам... &lt;br&gt;&lt;br&gt;По каким таким интераптам? По интераптам из-за забивания очередей на вход/выход и как следствие из-за нехватки памяти в ядре под сетевую обработку во времена коротких, резких скачков вверх потока? А если памяти ядру на сеть добавить, мегабайт 500? Может сгладяться пики? Просто я знаю сумашедших админов, которые потоки в районе 70-80 Мб/с через фрибсд пускали и проблемы у них были другого плана.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Rednikov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#13</link>
    <pubDate>Wed, 24 Oct 2007 08:45:00 GMT</pubDate>
    <description>&amp;gt;Судя по выводу, похоже на кошку. Моя говорит так: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;5 minute input rate 173037000 bits/sec, 19113 packets/sec &lt;br&gt;&amp;gt;5 minute output rate 179100000 bits/sec, 25659 packets/sec &lt;br&gt;&lt;br&gt;Ну... Что я вам скажу...&lt;br&gt;Исходя из моего опыта, не могу представить машинку способную выдержать это:))))&lt;br&gt;Но думаю есть какие то нюансы способные эту ситуацию поправить... Просто я пока решения ещё не нашёл.:( Есть опция в ядро для ALTQ_NOPCC для многопроцессорных машинок.. Может она поможет.&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Metaller)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#12</link>
    <pubDate>Wed, 24 Oct 2007 08:29:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А вот где 5 minute input rate 30272000 bits/sec, 10013 packets/sec нефиговый &lt;br&gt;&amp;gt;&amp;gt;рутер не справляется. Валится по интераптам... &lt;br&gt;&amp;gt;&amp;gt;Или 5 minute input rate 12239000 bits/sec, 3580 packets/sec средненькая машинка валится &lt;br&gt;&amp;gt;&amp;gt;просто на лопатки... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кстати, чем снимали статистику? Попробую свою привести. &lt;br&gt;&lt;br&gt;Судя по выводу, похоже на кошку. Моя говорит так:&lt;br&gt;&lt;br&gt;5 minute input rate 173037000 bits/sec, 19113 packets/sec&lt;br&gt;5 minute output rate 179100000 bits/sec, 25659 packets/sec&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Rednikov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#11</link>
    <pubDate>Wed, 24 Oct 2007 08:23:55 GMT</pubDate>
    <description>&amp;gt;Кстати, чем снимали статистику? Попробую свою привести. &lt;br&gt;&lt;br&gt;Да просто на цисковском свиче sh int fa0/??&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Metaller)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#10</link>
    <pubDate>Wed, 24 Oct 2007 08:07:33 GMT</pubDate>
    <description>&amp;gt;А вот где 5 minute input rate 30272000 bits/sec, 10013 packets/sec нефиговый &lt;br&gt;&amp;gt;рутер не справляется. Валится по интераптам... &lt;br&gt;&amp;gt;Или 5 minute input rate 12239000 bits/sec, 3580 packets/sec средненькая машинка валится &lt;br&gt;&amp;gt;просто на лопатки... &lt;br&gt;&lt;br&gt;Кстати, чем снимали статистику? Попробую свою привести.&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Rednikov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#9</link>
    <pubDate>Wed, 24 Oct 2007 07:42:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;вход и на выход&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В случае с вланами в этом проблем нет. Трафик роутиться насквозь.. И &lt;br&gt;&amp;gt;поэтому режется в обе стороны. Есть множество машин где такое работает... &lt;br&gt;&amp;gt;НО. к вопросу о производительности.. На неособо загруженных узлах проблем нет... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А вот где 5 minute input rate 30272000 bits/sec, 10013 packets/sec нефиговый &lt;br&gt;&amp;gt;рутер не справляется. Валится по интераптам... &lt;br&gt;&amp;gt;Или 5 minute input rate 12239000 bits/sec, 3580 packets/sec средненькая машинка валится &lt;br&gt;&amp;gt;просто на лопатки... &lt;br&gt;&lt;br&gt;Кстати попробую тогда поднять этот вопрос....&lt;br&gt;Кто нить тюнил каким либо образом PF чтоб он хоть не проигрывал ipfw в вопросах производительности..&lt;br&gt;</description>
</item>

<item>
    <title>Шейпинг больших потоков - выбор фаервола (Rednikov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/76960.html#8</link>
    <pubDate>Wed, 24 Oct 2007 07:37:13 GMT</pubDate>
    <description>&amp;gt;работает он через выходную очередь сетевой карты, то есть ты не &lt;br&gt;&amp;gt;можешь на одной карточке шейпить входной и выходной траффик как в &lt;br&gt;&amp;gt;IPFW+DUMMYNET, для этого тебе нужно иметь две карточки в рутору на &lt;br&gt;&amp;gt;вход и на выход&lt;br&gt;&lt;br&gt;В случае с вланами в этом проблем нет. Трафик роутиться насквозь.. И поэтому режется в обе стороны. Есть множество машин где такое работает... НО. к вопросу о производительности.. На неособо загруженных узлах проблем нет... &lt;br&gt;А вот где 5 minute input rate 30272000 bits/sec, 10013 packets/sec нефиговый рутер не справляется. Валится по интераптам...&lt;br&gt;Или 5 minute input rate 12239000 bits/sec, 3580 packets/sec средненькая машинка валится просто на лопатки...&lt;br&gt;</description>
</item>

</channel>
</rss>
