<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Насущий шейпинг</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html</link>
    <description>Доброго всем времени суток. &lt;br&gt;Есть задачи:&lt;br&gt;1) Ограничить канал гейтовой машины с ip-адресом 195.189.x.x до 2Mbit/s.&lt;br&gt;2) Нарезать каналы по 54kbit/s для юзеров внутренней сети только на входящий интернет-трафик.&lt;br&gt;&lt;br&gt;В ядре имеется:&lt;br&gt;&lt;br&gt;options         IPFIREWALL&lt;br&gt;options         DUMMYNET&lt;br&gt;&lt;br&gt;Далее идём нарезать каналы:&lt;br&gt;&lt;br&gt;/etc/ipfw&lt;br&gt;&lt;br&gt;       $&#123;fwcmdq&#125; pipe 1 config bw 2Mbit/s #Труба для гейторой машины&lt;br&gt;       $&#123;fwcmdq&#125; pipe 2 config mask src-ip 0xffffffff bw 54kbit/s #пайп на исходящий траф&lt;br&gt;       $&#123;fwcmdq&#125; pipe 3 config mask dst-ip 0xffffffff bw 54kbit/s #пайп на входящий траф&lt;br&gt;       $&#123;fwcmdq&#125; add 0170 pipe 1 tcp from any to 195.189.x.x via $&#123;ifout&#125;&lt;br&gt;       $&#123;fwcmdq&#125; add 0171 pipe 1 tcp from 195.189.x.x to any via $&#123;ifout&#125;&lt;br&gt;       $&#123;fwcmdq&#125; add 0172 pipe 2 ip from 192.168.2.1/24&#123;1-254&#125; to any out via $&#123;ifout&#125;&lt;br&gt;       $&#123;fwcmdq&#125; add 0173 pipe 3 ip from any to 192.168.2.1/24&#123;1-254&#125; in via $&#123;ifout&#125;&lt;br&gt;&lt;br&gt;$&#123;ifout&#125; - интерфейс, который смотрит в мир.&lt;br&gt;&lt;br&gt;Правилами 0170-0171 я надеялся нарезать трубку в 2Mbit/s для тра</description>

<item>
    <title>Насущий шейпинг (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html#5</link>
    <pubDate>Thu, 30 Apr 2009 17:08:54 GMT</pubDate>
    <description>&amp;gt;Не суть как натятся. Проблема заключается не в том как всё это &lt;br&gt;&amp;gt;натится, а в том как правильно пайпы нашить. &lt;br&gt;&amp;gt;Вобщем с проблемой ограничения скорости подсети 192.168.2.1/24 я разобрался. &lt;br&gt;&amp;gt;А вот как создать канал в 2Mbit/s для шлюза в интернет так &lt;br&gt;&amp;gt;и не разобрался.. &lt;br&gt;&lt;br&gt;ну почему не суть как ... если уж решаете проблему дак покажите че и как делаете или задумываете - а вы кинули кусок - нати ребятки, догадайтесь что я намудрил ...&lt;br&gt;как я понимаю 2мб будет сумарная труба для всех уже преджварительно нарезанных юзеров&lt;br&gt;к томуже труба сама по себе будет ограничивать сумму вход исход трафика&lt;br&gt;1) для начала убедитесь что у вас &lt;br&gt;net.inet.ip.fw.one_pass = 0 ! это очень необходимо для вложенных труб, да и в случае фильтрации отгейпованногго трафика&lt;br&gt;2) маски соурс и дст надо для сумарной трубы обе выставить в ноль&lt;br&gt;2) в фаерволе сначала идут правила нарезки по узким трубам и только следом правило нарезки в суммарную трубу&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Насущий шейпинг (Viktor F)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html#4</link>
    <pubDate>Thu, 30 Apr 2009 15:57:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;5) Диверта нет в фаере. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ааааа какже тогда оно натится? вижу на одном интерфейсе паблик на втором &lt;br&gt;&amp;gt;приват &lt;br&gt;&lt;br&gt;Не суть как натятся. Проблема заключается не в том как всё это натится, а в том как правильно пайпы нашить.&lt;br&gt;Вобщем с проблемой ограничения скорости подсети 192.168.2.1/24 я разобрался.&lt;br&gt;А вот как создать канал в 2Mbit/s для шлюза в интернет так и не разобрался..&lt;br&gt;</description>
</item>

<item>
    <title>Насущий шейпинг (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html#3</link>
    <pubDate>Thu, 30 Apr 2009 12:18:12 GMT</pubDate>
    <description>&amp;gt;5) Диверта нет в фаере. &lt;br&gt;&lt;br&gt;ааааа какже тогда оно натится? вижу на одном интерфейсе паблик на втором приват&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Насущий шейпинг (Viktor F)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html#2</link>
    <pubDate>Thu, 30 Apr 2009 08:04:55 GMT</pubDate>
    <description>&amp;gt;1)ну для начала расслабится и включить мозг &lt;br&gt;&amp;gt;2)научится пользоваться командой ipfw -a list и приводить сдесь ее ПОЛНЫЙ вывод &lt;br&gt;&amp;gt;а не кусок скрипта вашего глюкавого фаревола &lt;br&gt;&amp;gt;3)правила 170 172 ограничивают СУММАРНО вход исход трафик внешнего интерфейса &lt;br&gt;&amp;gt;4)трафик локалки лучше шейтить на интерфейсе локалки (как минимум исходящий) &lt;br&gt;&amp;gt;5)предполагаю что у вас перед правилами 172 173 стоит правило дайверт - &lt;br&gt;&amp;gt;вывод сделайте сами &lt;br&gt;&lt;br&gt;1) Попытаемся&lt;br&gt;2)&lt;br&gt;internet# ipfw -a list                                                                            &lt;br&gt;00010    878   161554 allow ip from any to any via lo0                                            &lt;br&gt;00015      0        0 deny ip from any to 127.0.0.0/8                                             &lt;br&gt;00020      0        0 deny ip from 127.0.0.0/8 to any                                             &lt;br&gt;00025      0        0 check-state                                                                 &lt;br&gt;00100      0        0 allow tcp from any to any dst-port 53 out via</description>
</item>

<item>
    <title>Насущий шейпинг (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/85104.html#1</link>
    <pubDate>Thu, 30 Apr 2009 07:44:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Правилами 0170-0171 я надеялся нарезать трубку в 2Mbit/s для трафика, который гуляет &lt;br&gt;&amp;gt;в обе стороны. &lt;br&gt;&amp;gt;Далее правилами 0172-0173 скорость для каждой машиы из подсети 192.168.2.1/24 должна была &lt;br&gt;&amp;gt;быть 54kbit/s как на исходящий трафик так и на входящий. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но проверяя со своей машины с ип-адресом 192.168.2.14 я убедился что правила &lt;br&gt;&amp;gt;0172-0173 не работают ( Скорость скачки по прежнему осталась анлимитной. &lt;br&gt;&amp;gt;И как проверить канал в 2Mbit&#092;s даже если он работает? &lt;br&gt;&amp;gt;В чём может быть ошибка? &lt;br&gt;&lt;br&gt;1)ну для начала расслабится и включить мозг&lt;br&gt;2)научится пользоваться командой ipfw -a list и приводить сдесь ее ПОЛНЫЙ вывод а не кусок скрипта вашего глюкавого фаревола&lt;br&gt;3)правила 170 172 ограничивают СУММАРНО вход исход трафик внешнего интерфейса&lt;br&gt;4)трафик локалки лучше шейтить на интерфейсе локалки (как минимум исходящий)&lt;br&gt;5)предполагаю что у вас перед правилами 172 173 стоит правило дайверт - вывод сделайте сами&lt;br&gt;</description>
</item>

</channel>
</rss>
