Size: a a a

2020 June 22

Д

Денис in Accel-PPP
Dimka88
Предлагается убрать для pppoe, а для pptp пусть работает.
ну да, так правильнее
источник

D

Dimka88 in Accel-PPP
Эта бага так исторически всплыла)
источник

s

shumbor in Accel-PPP
так это надо в ppp/ipcp_opt_ipaddr.c или iprange.c делать привязку к протоколу...
источник

s

sexst in Accel-PPP
Igor Gavrilov
Всем привет, сегодня попробовал на deb10 4.19 nftables flow offload - не заработал. Пакеты ходят как обычно без всякого offload.
Из остальных "улучшений":
Verdict map - с виду неплохо, копнешь глубже, где оно реально пригодилось бы - облом
Единая таблица для всего, где можно определить только нужные тебе цепочки - вроде бы и не плохо, но не вижу особо выигрыша - все равно ввиду накладываемых ограничений получается подобие iptables
Любой фаервол так или иначе является подобием iptables в смысле того, что сводится к последовательности правил.
В реальности nftables сильно выразительнее и значительно более производителен. На iptables фиг сделаешь nat гигабит на 40 без бубна и на обычном тазике. На nft - без проблем.
источник

s

sexst in Accel-PPP
Единственное что не нравится - списки к таблице привязаны. Бывают места, где один список адресов нужен и в nat и в filter, но приходится два параллельных держать.
источник

S

Sergey in Accel-PPP
а у nft свой conntrack чтоли?
источник

S

Sergey in Accel-PPP
за счет чего у него нат быстрее?
источник

s

shumbor in Accel-PPP
Sergey
за счет чего у него нат быстрее?
там можно оффлоадинг включить. когда в пакете из входящей очереди только правятся заголовки и он улетает сразу на выход, без прохода по всему стеку.
источник

s

shumbor in Accel-PPP
sexst
Любой фаервол так или иначе является подобием iptables в смысле того, что сводится к последовательности правил.
В реальности nftables сильно выразительнее и значительно более производителен. На iptables фиг сделаешь nat гигабит на 40 без бубна и на обычном тазике. На nft - без проблем.
ну на xt_nat разработчик прокачивал 40Gbps
источник

S

Sergey in Accel-PPP
а если на сервере шейпер?
источник

IG

Igor Gavrilov in Accel-PPP
sexst
Любой фаервол так или иначе является подобием iptables в смысле того, что сводится к последовательности правил.
В реальности nftables сильно выразительнее и значительно более производителен. На iptables фиг сделаешь nat гигабит на 40 без бубна и на обычном тазике. На nft - без проблем.
Кто там "значительно более производителен" ну-ка ну-ка, поподробнее
источник

IG

Igor Gavrilov in Accel-PPP
Sergey
а если на сервере шейпер?
Его не цепляет
источник

IG

Igor Gavrilov in Accel-PPP
Вызовы те же, цепочки те же. Если вы про хвалёный flowtable то у него больше ограничений чем полезных свойств
источник

IG

Igor Gavrilov in Accel-PPP
В виде ломающегося роутинга
источник

s

sexst in Accel-PPP
Igor Gavrilov
Вызовы те же, цепочки те же. Если вы про хвалёный flowtable то у него больше ограничений чем полезных свойств
Вызовов меньше тупо
источник

IG

Igor Gavrilov in Accel-PPP
Сами вызовы пустых цепочек iptables погоды не сделают
источник

s

sexst in Accel-PPP
Вызвать пару тысяч хуков отдельных правил из iptables и вызвать один с байткодом nft, пусть и длинным - две большие разницы
источник

IG

Igor Gavrilov in Accel-PPP
sexst
Вызвать пару тысяч хуков отдельных правил из iptables и вызвать один с байткодом nft, пусть и длинным - две большие разницы
Сколько сколько? Хуки там абсолютно те же самые.
источник

s

shumbor in Accel-PPP
если нужен нетфлоу, а он нужен для сорма/биллинга, то выбора пока нет..
источник

IG

Igor Gavrilov in Accel-PPP
Кто вам сказал про пару тысяч?
источник