kvirtu Опубликовано: 13 січня, 2011 Опубликовано: 13 січня, 2011 Всем привет ! Помогите разобраться с переменной net.inet.icmp.icmplim , какое оптимальное значение должно быть ??? при 200 , временами линк отваливается. От DDOS-атак вроде защитился: net.inet.tcp.blackhole=2 net.inet.udp.blackhole=1 net.inet.icmp.drop_redirect=1 net.inet.icmp.maskrepl=0 net.inet.icmp.icmplim=200 net.icmp.bmcastecho=0 kern.ipc.somaxconn=1024 или это просто активность юзверов ??? вот куски из логов: Limiting icmp unreach response from 389 to 200 packets/sec Limiting icmp unreach response from 260 to 200 packets/sec Limiting icmp unreach response from 217 to 200 packets/sec Limiting icmp unreach response from 275 to 200 packets/sec Limiting icmp unreach response from 242 to 200 packets/sec Limiting icmp unreach response from 217 to 200 packets/sec Limiting icmp unreach response from 226 to 200 packets/sec
adeep Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 это просто активность. поставьте хотя бы тысячу. а линк отваливается явно не от пингов.
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 Всем привет ! Помогите разобраться с переменной net.inet.icmp.icmplim , какое оптимальное значение должно быть ??? при 200 , временами линк отваливается. От DDOS-атак вроде защитился: net.inet.tcp.blackhole=2 net.inet.udp.blackhole=1 net.inet.icmp.drop_redirect=1 net.inet.icmp.maskrepl=0 net.inet.icmp.icmplim=200 net.icmp.bmcastecho=0 kern.ipc.somaxconn=1024 или это просто активность юзверов ??? вот куски из логов: Limiting icmp unreach response from 389 to 200 packets/sec Limiting icmp unreach response from 260 to 200 packets/sec Limiting icmp unreach response from 217 to 200 packets/sec Limiting icmp unreach response from 275 to 200 packets/sec Limiting icmp unreach response from 242 to 200 packets/sec Limiting icmp unreach response from 217 to 200 packets/sec Limiting icmp unreach response from 226 to 200 packets/sec А можно и 100 поставить. Ничего не изменится.
adeep Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 А можно и 100 поставить. Ничего не изменится. Изменится - сервер будет меньше отвечать на пинги и больше срать в логи
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 А можно и 100 поставить. Ничего не изменится. Изменится - сервер будет меньше отвечать на пинги и больше срать в логи Так точно, пробывал 100 - через 5-7 минут, линк уже лежал. Почти везде на форумах, советуют 100 ??? Щас поставил 500, думаю хватит.
adeep Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 я так понимаю для вас "линк лежал" - это не отвечал на пинги?
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 я так понимаю для вас "линк лежал" - это не отвечал на пинги? Траффик не бегал вообще.
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 Траффик не бегал вообще. А какая сетевая, какая система?
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 А можно и 100 поставить. Ничего не изменится. Изменится - сервер будет меньше отвечать на пинги и больше срать в логи Ну а на возможности маршрутизации это как-то скажется? В Cisco сколько ограничение стоит?
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 Траффик не бегал вообще. А какая сетевая, какая система? Intel DeskTop Pro 10/100 , FreeBSD 7.2
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 А polling часом не включен? Включен в ядре ...
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 А вот это не есть правильно. Выключите для fxp. Он там не нужен. ifconfig fxp0(N) -polling это раз. Потом, после чего такое началось - просто так ничего не бывает, вспомните, что перед этим менялось.
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 А вот это не есть правильно. Выключите для fxp. Он там не нужен. ifconfig fxp0(N) -polling это раз. Потом, после чего такое началось - просто так ничего не бывает, вспомните, что перед этим менялось. Полинг помогает при повышенных нагрузках, Зачем его отключать ??? в системе ничего не менялось
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 Полинг помогает при повышенных нагрузках, Зачем его отключать ??? в системе ничего не менялось Как он помогает? Отбрасывает "лишние" пакеты, т.е. те, с которыми процессор не успевает справится. Вы смотрели реальную картину - загрузка процессора/число прерываний/pps в различных режимах? ifconfig fxp0 link0 А в десктопном адаптере то microcode есть?
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 ifconfig fxp0 link0 пробовали? Что это за команда ?
ESP Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 То что сыпится в логах - вредоносная активность (вирусы/трояны) на клиентских хостах. То что сервер с такими симптомами сервер не отвечает на icmp не означет что трафик через него не ходит. Трафик ходит и ситуация с лимитами никоим образом не влияет на это. Проще всего в этой ситуации - зафильтровать icmp на шлюзе. Про поллинг. Объясните мне, зачем советовать включать топикстартеру поллинг, при это не имея никаких исходных даных?
kvirtu Опубліковано: 13 січня, 2011 Автор Опубліковано: 13 січня, 2011 То что сыпится в логах - вредоносная активность (вирусы/трояны) на клиентских хостах. То что сервер с такими симптомами сервер не отвечает на icmp не означет что трафик через него не ходит. Трафик ходит и ситуация с лимитами никоим образом не влияет на это. Проще всего в этой ситуации - зафильтровать icmp на шлюзе. Про поллинг. Объясните мне, зачем советовать включать топикстартеру поллинг, при это не имея никаких исходных даных? Это точно не клиентская активность, т.к. "подвисающий" интерфейс смотрит в мир.
natiss Опубліковано: 13 січня, 2011 Опубліковано: 13 січня, 2011 То что сыпится в логах - вредоносная активность (вирусы/трояны) на клиентских хостах. То что сервер с такими симптомами сервер не отвечает на icmp не означет что трафик через него не ходит. Трафик ходит и ситуация с лимитами никоим образом не влияет на это. Проще всего в этой ситуации - зафильтровать icmp на шлюзе. Про поллинг. Объясните мне, зачем советовать включать топикстартеру поллинг, при это не имея никаких исходных даных? Потому, что для алаптеров intel poling не дает того эффекта, как, скажем, для realtek. Внешний интерфейс неплохо бы было мониторить nertflow или tcpdump-ом. Раз такое дело. ставим свич, настраиваем мирррор на другую машину и там анализируем. Что это за команда ? man fxp посмотрите ж The fxp driver also supports a special link option: link0 Some chip revisions have loadable microcode which can be used to reduce the interrupt load on the host cpu. Not all boards have microcode support. Setting the link0 flag with ifconfig(8) will download the microcode to the chip if it is available.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас