Jump to content

Mikrotik CCR


Recommended Posts

  • Replies 54
  • Created
  • Last Reply

Top Posters In This Topic

Top Posters In This Topic

Popular Posts

Умирал донедавна от активного ssh общения. Умирает до сих пор от активного udp флуда с рандомным src при нате (плодится куча сессий, засирается контрак и роутерос мрет) Умирает внезапно или отсыхает

Как? Флэшку запасную дают? Не верю И если что заводская фрибсд тоже на флэшку ставится, чисто конфиги подкрутить под readonly root и все.

закинул логин/пасс в личку

 

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Да это-то можно. Если не надо извне рулить по ssh (иначе наступает печаль).

Но это показывает подход к разработке софта - написать код так, чтобы при ssh коннектах вешалась вся железка, и потом годами не закрывать этот баг не смотря на жалобы счастливых владельцев - это какими осьминогами надо быть :)

Link to post
Share on other sites

 

 

 

5-ю до CCR на x86 юзал активно. тот же билинг, никаких вопросов.

Проблема возникает при большом кол-ве коннектов ssh в единицу времени. Т.е. - брутфорс или биллинг который на каждого обработанного по крону пользователя создает отдельный ssh коннект.

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Хочется и себе попробовать какойнибуть сср. Вместо тазика. Непонятным для меня остается шейпинг/полисинг как его приготовить, чтобы его не вгрузило. Покупать на попробовать не хочется. С мтиками сталкивался только с вафельными вариантами, на птп линки, на БС работают парочка. Работают, кушать не просят.

 

шейпинг на simple queue, сейчас под него все оптимизировано и без проблем размазывается по ядрам. могу дать логин на посмотреть живую железку :)

 

читал гдето про симплк, что он как раз типа и грузит и они придумали PCQ. Я было подумал, что это линуховая дисциплина, но так и не нашел это для линукса. Но может то такая статья? хз. Этот симплк нужно на каждый ИП вешать. Этож будет больше 1к правил, ну в моем случае. Стремно. ) И по ядрам он себе сам раскидывает, или както нужно ручками?

Link to post
Share on other sites

 

 

 

 

5-ю до CCR на x86 юзал активно. тот же билинг, никаких вопросов.

Проблема возникает при большом кол-ве коннектов ssh в единицу времени. Т.е. - брутфорс или биллинг который на каждого обработанного по крону пользователя создает отдельный ssh коннект.

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Хочется и себе попробовать какойнибуть сср. Вместо тазика. Непонятным для меня остается шейпинг/полисинг как его приготовить, чтобы его не вгрузило. Покупать на попробовать не хочется. С мтиками сталкивался только с вафельными вариантами, на птп линки, на БС работают парочка. Работают, кушать не просят.

 

шейпинг на simple queue, сейчас под него все оптимизировано и без проблем размазывается по ядрам. могу дать логин на посмотреть живую железку :)

 

читал гдето про симплк, что он как раз типа и грузит и они придумали PCQ. Я было подумал, что это линуховая дисциплина, но так и не нашел это для линукса. Но может то такая статья? хз. Этот симплк нужно на каждый ИП вешать. Этож будет больше 1к правил, ну в моем случае. Стремно. ) И по ядрам он себе сам раскидывает, или както нужно ручками?

 

все само раскидывает, ничего не надо ручками. да, правил много, ничего страшного

Link to post
Share on other sites

 

 

могу дать логин на посмотреть живую железку

спасибо за предложение. Я ещё покумекаю, ну шоб зря не напрягать Вас.

Link to post
Share on other sites

 

могу дать логин на посмотреть живую железку

спасибо за предложение. Я ещё покумекаю, ну шоб зря не напрягать Вас.

 

закинул логин/пасс в личку :)

Link to post
Share on other sites

Спасибо.

Трафик больше гига на транковом порту. нагрузка проца общая 21%, по ядрам все раскинуто и не превышает 33% на ядро. Лайкую )

Link to post
Share on other sites

 

 

закинул логин/пасс в личку

 

а можна і мені? 

 

отправил

 

про 36 ядерний я точно знаю, що він зашибісь працює і ядра розприділяє...

Питання в тому, чи можна зекономити і купити 9 або 16 ядер для трафіку в 500 МБіт і до 1000 сесій максимум

знайомий пробував, казав 9ка ядра не розприділяє

 

як що до 16ки

Link to post
Share on other sites

 

 

 

закинул логин/пасс в личку

 

а можна і мені? 

 

отправил

 

про 36 ядерний я точно знаю, що він зашибісь працює і ядра розприділяє...

Питання в тому, чи можна зекономити і купити 9 або 16 ядер для трафіку в 500 МБіт і до 1000 сесій максимум

знайомий пробував, казав 9ка ядра не розприділяє

 

як що до 16ки

 

мне вообще рассказывали страшилки, что CCR на одном ядре роутит...

по 16ке - видел скрины с гигабитом ната, по нагрузке можно просто масштабировать относительно кол-ва ядер. т.е. 16ка будет где-то вдвое меньше пережевывать, чем 36ка.

Что с 9кой - хз, не видел. Надо смотреть форум микротика по этому поводу. Думаю там также масштабируется, бо платформа одна и та же.

Link to post
Share on other sites

Там все очень не просто с распределением по ядрам, вы что-то путаете. Там вообще такого понятия в принципе нет, ибо это решетка либо 3х3 либо 4х4, там путь через ядра программируется и связь с сетевушками только с одной стороны решетки.

http://www.microarch.org/micro40/talks/aa-micro-talk-2007.pdf

Edited by ttttt
Link to post
Share on other sites

Там все очень не просто с распределением по ядрам, вы что-то путаете. Там вообще такого понятия в принципе нет, ибо это решетка либо 3х3 либо 4х4, там путь через ядра программируется и связь с сетевушками только с одной стороны решетки.

http://www.microarch.org/micro40/talks/aa-micro-talk-2007.pdf

возможно.

сужу только по результатам работы железа...

Link to post
Share on other sites

 

А какие результаты с Queue tree ?

на сколько знаю, для CCR пока не оптимизировано

 

 

 

What's new in 6.24 (2014-Dec-23 13:38):

 

*) ntp - fixed vulnerabilities;

*) web proxy - fix problem when dscp was not set when ipv6 was enabled;

*) fixed problem where some of ethernet cards do not work on x86;

*) improved CCR ethernet driver (less dropped packets);

*) improved queue tree parent=global performance (especially on SMP systems and CCRs);

*) eoip/eoipv6/gre/gre6/ipip/ipipv6/6to4 tunnels have improved per core balancing on CCRs;

*) fixed tx for 6to4 tunnels with unspecified dst address;

*) fixed vrrp - could sometimes not work properly because of advertising bad set of ip addresses;

воно?

Link to post
Share on other sites

 

 

А какие результаты с Queue tree ?

на сколько знаю, для CCR пока не оптимизировано

 

 

 

What's new in 6.24 (2014-Dec-23 13:38):

 

*) ntp - fixed vulnerabilities;

*) web proxy - fix problem when dscp was not set when ipv6 was enabled;

*) fixed problem where some of ethernet cards do not work on x86;

*) improved CCR ethernet driver (less dropped packets);

*) improved queue tree parent=global performance (especially on SMP systems and CCRs);

*) eoip/eoipv6/gre/gre6/ipip/ipipv6/6to4 tunnels have improved per core balancing on CCRs;

*) fixed tx for 6to4 tunnels with unspecified dst address;

*) fixed vrrp - could sometimes not work properly because of advertising bad set of ip addresses;

воно?

 

ага

но я пока с 6.15 боюсь уходить :))

Edited by rsst
Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now

×
×
  • Create New...