Jump to content

Recommended Posts

Posted (edited)

Пока живет, сделали 3 вещи - чо помогло хз. То есть во время падений не было Blackhole, небыли закрыты порты 6881-6889 и 49001, и не было deny_in. При первых двух пунктах тоже падал но реже, после deny_in

up 5 days, 18:04

Но это я так понимаю еще далеко не показатель.

Edited by BARVIT
Posted

А у меня видимо просто больной mpd -шный netflow.

Его выключил и тоже вроде всё в порядке.

Posted (edited)

Тоже самое, freebsd 10, драйвер сетевой igb подсчет трафика использую softflowd, процессор core i7. И еще как выглядит правило deny_in ?

post-13827-0-52991200-1402235557_thumb.png

Edited by speedfire87
Posted

pf nat теж можна назвати ядерним. У вас ipfw nat.

 

 

И еще как выглядит правило deny_in ?

 

${CMD} nat 1 config log if igb0 reset same_ports deny_in

Posted (edited)

Ідея у тому що libalias, а саме ця бібліотека використовується в ipfw kernel nat, має помилки архітектури, через що, коли використовувати її без deny_in маємо проблеми.

 

Але вам би спочатку переконатись, що процесор грузить саме kernel і т.д.

Edited by major12
Posted

включил reset same_ports deny_in но появился следующий нюанс не могу с мира зайти по ссш и не работает пинг, как можно разрешить эту проблему ?

Posted (edited)
${FwCMD} nat 1 config if igb0 log deny_in unreg_only redirect_port tcp 1.1.1.1:80 80 redirect_port udp 1.1.1.1:53 53 redirect_port tcp 1.1.1.1:22 22

Edited by BARVIT
Posted

Або визначитись - вам шашечки чи їхати?

Заробляти гроші на клієнтах чи на вхідному icmp трафіку.

Posted

Нормальные сервера от пинга не ложатся. И даже ненормальные(типа windows 2003) не ложатся. Если ваш падает - видимо надо менять одмина.

Posted

Так мова не про сервер, а про statefull firewall, який не пропустить вхідний пінг, бо він не ініційований зсередини.

Але "краще ставте лінукс" - ще разок можна послухати ;)

Posted (edited)

Нормальные сервера от пинга не ложатся. И даже ненормальные(типа windows 2003) не ложатся. Если ваш падает - видимо надо менять одмина.

 

Загалом про "сервер падає від пінгу", дуже нагадало

 

13904753701480.jpg

Edited by major12
Posted

Так мова не про сервер, а про statefull firewall, який не пропустить вхідний пінг, бо він не ініційований зсередини.

Але "краще ставте лінукс" - ще разок можна послухати ;)

Ну я о том же. Входящий пинг даже джуниперы с цисками железные не запрещают, ибо это маразм.

Но для БДЗ это необходимо что б не падать, да?

Posted
major12

 

Де ви взагалі прочитали що щось падає від пінгу?

Ну так то в пана кайота манічка така кумедна.

Вирішувати проблеми в незалежності від їх характеру суто заміною ОС. У випадку відсутності проблем - вигадувати їх і теж "вирішувати" заміною ОС.

 

 

nark.jpeg

Posted

не падает. То некоторым надо слюникса попиарить просто. Где-то вычитали что оно чем-то лучше, и вот... :)

Posted

Тут возникла такая проблема что после deny_in нет интернета на самом сервере то есть 127.0.0.1 не могу ни один пакет установить (${CMD} nat 1 config if $if_in log deny_in same_ports unreg_only reset)

Posted (edited)
ip_in=1.1.1.1

if_in=vlan211

CMD="/sbin/ipfw -q"

${CMD} -f flush

${CMD} -f queue flush

${CMD} -f pipe flush

${CMD} -f table all flush

 

# NAT

# ${CMD} nat 1 config log if vlan207 reset same_ports deny_in

${CMD} nat 1 config if $if_in log deny_in same_ports unreg_only reset \

         redirect_port tcp $ip_in:22 22

${CMD} add 1200 nat 1 ip from table\(1\) to not table\(9\) via $if_in

${CMD} add 1300 nat 1 ip from any to $ip_in via $if_in

${CMD} add 65534 allow ip from any to any

Edited by speedfire87
Posted (edited)

Покажите вывод

ipfw show

реальные IP можете заменить на 11.xx.xx.xx

 

 

P.S. переменные $if_in замените на ${if_in}

Edited by vlad11

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...