Size: a a a

2020 August 11

AD

Anton Danilov in linkmeup_chat
Denis 災 nobody
evgen, [11.08.20 16:29]
ядра (чаще всего одно) загружены в 100% и только потом теряется

там сначала все дохло из-за iptables, но сейчас вроде бы лучше уже, но все равно нагрузка дикая на cpu
это транзитная железка или end-host? Если есть возможность, отключить conntrack
источник

s

sexst in linkmeup_chat
Denis 災 nobody
evgen, [11.08.20 16:29]
ядра (чаще всего одно) загружены в 100% и только потом теряется

там сначала все дохло из-за iptables, но сейчас вроде бы лучше уже, но все равно нагрузка дикая на cpu
i210 вообще только в путь гигабит протягивает даже на дохлом процессору уровня celeron j1800. Даже не один гигабит, если дырки есть.

> ядра (чаще всего одно)
Что в iptables/tc сейчас?
Есть ли нестандартные модули какие-то?
Что вообще делает этот сервер?
источник

s

sexst in linkmeup_chat
Ну и, конечно же, что тюнили и как именно раскиданы прерывания?
источник

AD

Anton Danilov in linkmeup_chat
если загрузка упирается в одно из ядер, то на нём и будут дропы, а в статистике какие-нибудь missed. смотреть, что за трафик, тюнить rss, чтобы трафик размазывался иначе.
источник

Е

Евгений in linkmeup_chat
Привет
источник

Е

Евгений in linkmeup_chat
Anton Danilov
это транзитная железка или end-host? Если есть возможность, отключить conntrack
отсутствие conntrack повлияет на что-нибудь, если у сервисов которые должны быть доступны извне нужные порты просто в интернет выставить? Т.е. правильно ли я понимаю что conntrack нужен только для firewall established и related?
источник

А

Андрей in linkmeup_chat
Евгений
Привет
вечер в хату, часик в радость
источник

s

sexst in linkmeup_chat
Евгений
отсутствие conntrack повлияет на что-нибудь, если у сервисов которые должны быть доступны извне нужные порты просто в интернет выставить? Т.е. правильно ли я понимаю что conntrack нужен только для firewall established и related?
И для nat
источник

s

sexst in linkmeup_chat
Это из повседневного, так ещё много что может опираться на conntrack
источник

Е

Евгений in linkmeup_chat
sexst
И для nat
а это нельзя назвать firewall? маскарад к firewall относится? вобщем я понял, согласен)
источник

AD

Anton Danilov in linkmeup_chat
Евгений
а это нельзя назвать firewall? маскарад к firewall относится? вобщем я понял, согласен)
nat != firewall
источник

D

Denis 災 nobody in linkmeup_chat
натов там нет
источник

I

Innokentiy in linkmeup_chat
ты еще скажи, микротик это не файрвол
источник

D

Denis 災 nobody in linkmeup_chat
фаер был, iptables
источник

s

sexst in linkmeup_chat
Лучше всего для трафика, которому conntrack не нужен и хочется его отключить, делать NOTRACK в raw
источник

BL

Boris Lytochkin in linkmeup_chat
Anton Danilov
nat != firewall
Два чаю этому господину
источник

s

sexst in linkmeup_chat
iptables -t raw -I PREROUTING -j NOTRACK
источник

A

Anton Klochkov in linkmeup_chat
Anton Danilov
nat != firewall
источник

AD

Anton Danilov in linkmeup_chat
Denis 災 nobody
натов там нет
ну в твоём случае разве что для statefull firewall он может понадобиться. ты так и не ответил, транзитная железка или конечный хост?
источник

D

Denis 災 nobody in linkmeup_chat
Anton Danilov
ну в твоём случае разве что для statefull firewall он может понадобиться. ты так и не ответил, транзитная железка или конечный хост?
автор оригинального вопроса уже в чате. Железки - оконечные, с сип сервером
источник