Перейти до

Рекомендованные сообщения

Опубліковано:

 

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Да это-то можно. Если не надо извне рулить по ssh (иначе наступает печаль).

Но это показывает подход к разработке софта - написать код так, чтобы при ssh коннектах вешалась вся железка, и потом годами не закрывать этот баг не смотря на жалобы счастливых владельцев - это какими осьминогами надо быть :)

Опубліковано:

 

 

 

5-ю до CCR на x86 юзал активно. тот же билинг, никаких вопросов.

Проблема возникает при большом кол-ве коннектов ssh в единицу времени. Т.е. - брутфорс или биллинг который на каждого обработанного по крону пользователя создает отдельный ssh коннект.

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Хочется и себе попробовать какойнибуть сср. Вместо тазика. Непонятным для меня остается шейпинг/полисинг как его приготовить, чтобы его не вгрузило. Покупать на попробовать не хочется. С мтиками сталкивался только с вафельными вариантами, на птп линки, на БС работают парочка. Работают, кушать не просят.

 

шейпинг на simple queue, сейчас под него все оптимизировано и без проблем размазывается по ядрам. могу дать логин на посмотреть живую железку :)

 

читал гдето про симплк, что он как раз типа и грузит и они придумали PCQ. Я было подумал, что это линуховая дисциплина, но так и не нашел это для линукса. Но может то такая статья? хз. Этот симплк нужно на каждый ИП вешать. Этож будет больше 1к правил, ну в моем случае. Стремно. ) И по ядрам он себе сам раскидывает, или както нужно ручками?

Опубліковано:

 

 

 

 

5-ю до CCR на x86 юзал активно. тот же билинг, никаких вопросов.

Проблема возникает при большом кол-ве коннектов ssh в единицу времени. Т.е. - брутфорс или биллинг который на каждого обработанного по крону пользователя создает отдельный ssh коннект.

 

брутфорс победить на раздва. Дропнуть 22 порт для всех, кроме себя любимого, та и все. А биллинг также можно оптимизировать по ходу.

Хочется и себе попробовать какойнибуть сср. Вместо тазика. Непонятным для меня остается шейпинг/полисинг как его приготовить, чтобы его не вгрузило. Покупать на попробовать не хочется. С мтиками сталкивался только с вафельными вариантами, на птп линки, на БС работают парочка. Работают, кушать не просят.

 

шейпинг на simple queue, сейчас под него все оптимизировано и без проблем размазывается по ядрам. могу дать логин на посмотреть живую железку :)

 

читал гдето про симплк, что он как раз типа и грузит и они придумали PCQ. Я было подумал, что это линуховая дисциплина, но так и не нашел это для линукса. Но может то такая статья? хз. Этот симплк нужно на каждый ИП вешать. Этож будет больше 1к правил, ну в моем случае. Стремно. ) И по ядрам он себе сам раскидывает, или както нужно ручками?

 

все само раскидывает, ничего не надо ручками. да, правил много, ничего страшного

Опубліковано:

 

 

могу дать логин на посмотреть живую железку

спасибо за предложение. Я ещё покумекаю, ну шоб зря не напрягать Вас.

Опубліковано:

 

могу дать логин на посмотреть живую железку

спасибо за предложение. Я ещё покумекаю, ну шоб зря не напрягать Вас.

 

закинул логин/пасс в личку :)

Опубліковано:

Спасибо.

Трафик больше гига на транковом порту. нагрузка проца общая 21%, по ядрам все раскинуто и не превышает 33% на ядро. Лайкую )

Опубліковано:

 

 

закинул логин/пасс в личку

 

а можна і мені? 

 

отправил

 

про 36 ядерний я точно знаю, що він зашибісь працює і ядра розприділяє...

Питання в тому, чи можна зекономити і купити 9 або 16 ядер для трафіку в 500 МБіт і до 1000 сесій максимум

знайомий пробував, казав 9ка ядра не розприділяє

 

як що до 16ки

Опубліковано:

 

 

 

закинул логин/пасс в личку

 

а можна і мені? 

 

отправил

 

про 36 ядерний я точно знаю, що він зашибісь працює і ядра розприділяє...

Питання в тому, чи можна зекономити і купити 9 або 16 ядер для трафіку в 500 МБіт і до 1000 сесій максимум

знайомий пробував, казав 9ка ядра не розприділяє

 

як що до 16ки

 

мне вообще рассказывали страшилки, что CCR на одном ядре роутит...

по 16ке - видел скрины с гигабитом ната, по нагрузке можно просто масштабировать относительно кол-ва ядер. т.е. 16ка будет где-то вдвое меньше пережевывать, чем 36ка.

Что с 9кой - хз, не видел. Надо смотреть форум микротика по этому поводу. Думаю там также масштабируется, бо платформа одна и та же.

Опубліковано: (відредаговано)

Там все очень не просто с распределением по ядрам, вы что-то путаете. Там вообще такого понятия в принципе нет, ибо это решетка либо 3х3 либо 4х4, там путь через ядра программируется и связь с сетевушками только с одной стороны решетки.

http://www.microarch.org/micro40/talks/aa-micro-talk-2007.pdf

Відредаговано ttttt
Опубліковано:

Там все очень не просто с распределением по ядрам, вы что-то путаете. Там вообще такого понятия в принципе нет, ибо это решетка либо 3х3 либо 4х4, там путь через ядра программируется и связь с сетевушками только с одной стороны решетки.

http://www.microarch.org/micro40/talks/aa-micro-talk-2007.pdf

возможно.

сужу только по результатам работы железа...

Опубліковано:

 

А какие результаты с Queue tree ?

на сколько знаю, для CCR пока не оптимизировано

 

 

 

What's new in 6.24 (2014-Dec-23 13:38):

 

*) ntp - fixed vulnerabilities;

*) web proxy - fix problem when dscp was not set when ipv6 was enabled;

*) fixed problem where some of ethernet cards do not work on x86;

*) improved CCR ethernet driver (less dropped packets);

*) improved queue tree parent=global performance (especially on SMP systems and CCRs);

*) eoip/eoipv6/gre/gre6/ipip/ipipv6/6to4 tunnels have improved per core balancing on CCRs;

*) fixed tx for 6to4 tunnels with unspecified dst address;

*) fixed vrrp - could sometimes not work properly because of advertising bad set of ip addresses;

воно?

Опубліковано: (відредаговано)

 

 

А какие результаты с Queue tree ?

на сколько знаю, для CCR пока не оптимизировано

 

 

 

What's new in 6.24 (2014-Dec-23 13:38):

 

*) ntp - fixed vulnerabilities;

*) web proxy - fix problem when dscp was not set when ipv6 was enabled;

*) fixed problem where some of ethernet cards do not work on x86;

*) improved CCR ethernet driver (less dropped packets);

*) improved queue tree parent=global performance (especially on SMP systems and CCRs);

*) eoip/eoipv6/gre/gre6/ipip/ipipv6/6to4 tunnels have improved per core balancing on CCRs;

*) fixed tx for 6to4 tunnels with unspecified dst address;

*) fixed vrrp - could sometimes not work properly because of advertising bad set of ip addresses;

воно?

 

ага

но я пока с 6.15 боюсь уходить :))

Відредаговано rsst

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
×
×
  • Створити нове...