NAT
Модераторы: Trinity admin`s, Free-lance moderator`s
NAT
Делаю переадресацию порта
ipnat.rules
rdr fxp0 from 192.168.0.30 to any port = №porta -> 192.168.0.100(сервер) port №porta
map fxp0 from 192.168.0.30 to 192.168.0.100 port = №porta -> 192.168.0.77(шлюз)
все работает но через час отвалилось и ребут не помагает...
ipnat.rules
rdr fxp0 from 192.168.0.30 to any port = №porta -> 192.168.0.100(сервер) port №porta
map fxp0 from 192.168.0.30 to 192.168.0.100 port = №porta -> 192.168.0.77(шлюз)
все работает но через час отвалилось и ребут не помагает...
- Stranger03
- Сотрудник Тринити
- Сообщения: 12979
- Зарегистрирован: 14 ноя 2003, 16:25
- Откуда: СПб, Екатеринбург
- Контактная информация:
Э, дык если вы такой суперзнаток, то почему бы вам в логи фаервола не посмотреть? сделать дамп, проанализировать?koos писал(а):ну не линукс а фряху и ребутить я имел ввиду правило (ipnat -CF -f /etc/ipnat.rules) а не сервер
А вообще-то на фре прекрасный родной фаер ipfw + natd. Настраивается в два щелчка пальцами.
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
IPF + IPNat +IPMon - тоже родные, более производительные и стабильные под нагрузкой, чем IPFW + NATD, единственное чего не хватает в IPF - DUMMY_NET. А NG-Nat я пробовал полгода назад - ему стабильности не хватает, при суммарном потоке примерно 300-350 мегабит система уходит в ребут с достаточно большой вероятностью (FreeBSD 6-чего-то-там).Stranger03 писал(а):А вообще-то на фре прекрасный родной фаер ipfw + natd. Настраивается в два щелчка пальцами.
-
- Advanced member
- Сообщения: 229
- Зарегистрирован: 25 окт 2005, 09:30
- Откуда: Краснодар
- Stranger03
- Сотрудник Тринити
- Сообщения: 12979
- Зарегистрирован: 14 ноя 2003, 16:25
- Откуда: СПб, Екатеринбург
- Контактная информация:
ну странно, я по старинке на ipfw всегда сидел, не помню чтобы там были какие-то проблемы с производительностью даже на старых системах 4.х. Хотя может уже отстал от жизни.CZ писал(а):IPF + IPNat +IPMon - тоже родные, более производительные и стабильные под нагрузкой, чем IPFW + NATD, единственное чего не хватает в IPF - DUMMY_NET.
-
- Advanced member
- Сообщения: 229
- Зарегистрирован: 25 окт 2005, 09:30
- Откуда: Краснодар
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
Так ты поди 100 Мбит каналы и не натил?Stranger03 писал(а):ну странно, я по старинке на ipfw всегда сидел, не помню чтобы там были какие-то проблемы с производительностью даже на старых системах 4.х. Хотя может уже отстал от жизни.CZ писал(а):IPF + IPNat +IPMon - тоже родные, более производительные и стабильные под нагрузкой, чем IPFW + NATD, единственное чего не хватает в IPF - DUMMY_NET.

Если надо только 1...2 Мбит внешнего канала натить, то по большому счету любое решение будет нормально работать.
- Stranger03
- Сотрудник Тринити
- Сообщения: 12979
- Зарегистрирован: 14 ноя 2003, 16:25
- Откуда: СПб, Екатеринбург
- Контактная информация:
Да я знаю отличия этих модулей. Другое дело что когда-то сто лет назад в свою бытность сисадмином каналы в Питере стоили столько, что за счастье было на фирму иметь канал в 2Мбит. У провайдера я не работал, потому вы можете быть правы по поводу производительности.Andrey N. Oktyabrski писал(а):natd - user level application
ipnat - kernel module
- Stranger03
- Сотрудник Тринити
- Сообщения: 12979
- Зарегистрирован: 14 ноя 2003, 16:25
- Откуда: СПб, Екатеринбург
- Контактная информация:
Э, у тебя в универе внешний канал 100Мбит? Жирно живете начальники, при такой стоимости трафика. Я тут если честно был очень неприятно удивлен, стоимость каналов ни в какое сравнение не идет с Питером. Эх, Питер, любимый город,Ziggy Stardust писал(а):Так ты поди 100 Мбит каналы и не натил?

Хотя кернел, юзерлевел, насколько я понимаю там отличия в производительности разве что в загрузке процессоров. При текущей мощи процессоров ИМХО это уже не так критично.
-
- Advanced member
- Сообщения: 327
- Зарегистрирован: 15 сен 2007, 13:23
- Откуда: Екатеринбург
- Контактная информация:
Нет конечно... :-) У нас к слову вообще НАТ не используется (какими то там правилами для федеральных организаций запрещено). Да и роутингом у нас не бздя занимается.Stranger03 писал(а):Э, у тебя в универе внешний канал 100Мбит?Ziggy Stardust писал(а):Так ты поди 100 Мбит каналы и не натил? :-)
В fido7.ru.unix.bsd в свое время было подробное обсуждение различных вариантов НАТА под фрей.
Дык, провинция... :-) До нас всегда все с опозданием в несколько лет докатывается. Хорошо хоть вообще сейчас есть варианты с белимитным подключением за более менее разумные деньги.Я тут если честно был очень неприятно удивлен, стоимость каналов ни в какое сравнение не идет с Питером. Эх, Питер, любимый город, :).
Надо будет поэксперементировать, как со временем подосвобожусь, да сравнить...Хотя кернел, юзерлевел, насколько я понимаю там отличия в производительности разве что в загрузке процессоров. При текущей мощи процессоров ИМХО это уже не так критично.
Достаточно критично - IPFW+NATD+polling загрузка 90-95%, а IPF+IPNAT+IPMON+poliing - загрузка всего 25-30%. Процессор "CPU: Intel(R) Xeon(TM) CPU 2.80GHz (2793.01-MHz 686-class CPU)".Stranger03 писал(а):Хотя кернел, юзерлевел, насколько я понимаю там отличия в производительности разве что в загрузке процессоров. При текущей мощи процессоров ИМХО это уже не так критично.
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 6 гостей