Size: a a a

2020 June 23

G

Goletsa in Accel-PPP
Евгений Вайд
хотя можно просто реплицировать виртуалки
Я виимом всю вм снапшотю
источник

G

Goletsa in Accel-PPP
Евгений Вайд
хотя можно просто реплицировать виртуалки
Ну если только больше одного хоста есть иначе смысла нет
источник

Е

Евгений Вайд... in Accel-PPP
Goletsa
Я виимом всю вм снапшотю
Да я при миграциях им пользовался
источник

Е

Евгений Вайд... in Accel-PPP
Надо только харды на второй вмке обновить
источник

s

sexst in Accel-PPP
Igor Gavrilov
Nat и filter... Я смотрю кто-то особо с nft не разобрался и продолжает плодить таблицы, только уже в одной утилите)))
С нетерпением жду примера всего в одной таблицы с единым bade chain type
источник

s

sexst in Accel-PPP
Глянул по диагонали. У человека tc в ingress дропает хуже всех. Причём значительно. Отчего у меня есть смутные сомнения в адекватности, ибо tc, мягко говоря, разве что от xdp отставать будет.
источник

s

sexst in Accel-PPP
Igor Gavrilov
Ага, кто-то начитался жёлтой прессы. Посмотри код - операции все равно выполняются в модулях. xt_nat, nf_log, xt_CT
А это и есть интерфейсы к тем самым ручкам ядра, о которых я написал чуть выше. Естессно что из байткода в коннтрак не сгонять напрямую, сделаны ручки в xt_nat. Но вот матчинг по содержимому пакета расширяется юзерспейсовой утилитой.
источник

MM

Maksim (M) M. in Accel-PPP
Dimka88
Я думаю нужно выпиливать его для pppoe вообще
+
источник

MM

Maksim (M) M. in Accel-PPP
Dimka88
Я думаю нужно выпиливать его для pppoe вообще
и при l2tp тоже поставил disable т. к. клиеты могут быть с разных IP.
источник

VG

Vladislav Grishenko in Accel-PPP
Dimka88
Я думаю нужно выпиливать его для pppoe вообще
выпилим
источник

IG

Igor Gavrilov in Accel-PPP
sexst
С нетерпением жду примера всего в одной таблицы с единым bade chain type
Ждите. Тип цепочки как-то зависит от таблицы? Или только в случаях когда конфиги бездумно скопированы из интернета.
источник

IG

Igor Gavrilov in Accel-PPP
sexst
Глянул по диагонали. У человека tc в ingress дропает хуже всех. Причём значительно. Отчего у меня есть смутные сомнения в адекватности, ибо tc, мягко говоря, разве что от xdp отставать будет.
Ну стоит всмотреться почему так. Результаты более чем адекватны. В тс добавили просто длинный список u32
источник

IG

Igor Gavrilov in Accel-PPP
sexst
А это и есть интерфейсы к тем самым ручкам ядра, о которых я написал чуть выше. Естессно что из байткода в коннтрак не сгонять напрямую, сделаны ручки в xt_nat. Но вот матчинг по содержимому пакета расширяется юзерспейсовой утилитой.
Так и какая разница в итоге? Матчинг и в iptables не страдал. Или замена ради замены?
источник

MF

Max Fetcher in Accel-PPP
sexst
Единственное что не нравится - списки к таблице привязаны. Бывают места, где один список адресов нужен и в nat и в filter, но приходится два параллельных держать.
+
источник

MF

Max Fetcher in Accel-PPP
Ребята, есть движение в сторону nft в accel?
источник

MF

Max Fetcher in Accel-PPP
sexst
С нетерпением жду примера всего в одной таблицы с единым bade chain type
+
источник

s

sexst in Accel-PPP
Igor Gavrilov
Ждите. Тип цепочки как-то зависит от таблицы? Или только в случаях когда конфиги бездумно скопированы из интернета.
Понятненько
источник

IG

Igor Gavrilov in Accel-PPP
Используйте одну таблицу
источник

D

Dimka88 in Accel-PPP
Max Fetcher
Ребята, есть движение в сторону nft в accel?
В плане nfset?
источник

MF

Max Fetcher in Accel-PPP
Dimka88
В плане nfset?
Да, разрешать/запрещать через set nft
источник