- This topic has 9 hozzászólás, 7 résztvevő, and was last updated 18 years, 10 months telt el by
schgabi.
-
SzerzőBejegyzés
-
2006-06-30-06:33 #2064678
A Te barátod a squid (delay pool) + sarg (squid analysis report generator) + spamassassin.
Squid-del és SARG-al foglalkoztam, de a delay pool sávszélesség korlátozó részével nem.
Tudtommal lehet beállítani sebességre és idõre, de nem tud dinamikus korlátozást, ha ilyenben gondolkozol akkor IMQ.
Sok sikert hozzá! :wink1:2006-06-30-08:37 #2064679Dinamikus korlátozás nem fontos, csak annyi kell, hogy egy user egyszerre max 50k-t tudjon levenni a sávszélességbõl.
Ez a delay pool valami kegészítés a squidhoz, vagy a része annak?
Mekkora teljesítményû aza a gép ami ezt kényelmesen elviszi?2006-06-30-10:01 #2064680Gondolom nem 100 userrrõl van szó úgyhogy bármilyen Pentium kat. csak Ram legyen benne.
Delay Pool benne van a Squidben, ha nagyon nem igazodsz el a configban akkor http://www.webmin.com.
Nem szeretem használni, mert szézilálja a conf fájlokat.2006-06-30-11:14 #2064681nem 100 userrõl, 150-rõl ;D
utána nézek a dolognak, de más is nyugodtan szóljon hozzá a témához fõleg ha van üzemeltetési tapasztalata a témában.xer321: thx az infókat 🙂
2006-07-24-15:09 #2064682Amennyire én tudom a Squid delay pooljai csak a Squiddel proxyzott protokollokat limitálja (HTTP,HTTPS,FTP…).
Amennyiben host szintû limitálást szeretnél akkor a shaperd a te barátod…
2006-07-24-15:22 #2064683shaperd? Van Debian alá csomagban, és viszonylag egyszerû konfigolni, de tapasztalatom nincs vele.
2006-09-04-07:01 #2064684Én a shorewall tűzfalat használom sávszélesség korlátozásra. Van webmines felülete is. Nagyon jól állítható. IP és MAC alapján is szabályozható. Ha kell szívesen segítek. Priv. vagy sch14KUKACcitromailPONThu
2006-09-04-13:13 #2064685Erről a shorewallról tudna valaki részletesen írni? Engem nagyon érdekelne suse 10 alá. Megnéztem a http://www.shorewall.net -et de suse rpmet nem találtam addig meg nem kísérletezek mással ameddig esetleg valaki nem ír erről bővebben.
2006-09-05-08:48 #2064686Hát mire szeretnéd használni? 🙂
Netmegosztás, Sávszélesség korlátozás, Internet összefűzés?
Egyszer raktam SUSE alá is úgy emlékszem forrásból.
1. Forrás letöltöd.
2. ./configureCsinál magának egy könyvtárt a /etc-be shorewall néven és kész.
Itt kell majd beállítani.
Ha azt akarod, hogy automatikusan elinduljon az
/etc/default/shorewall-ban a startup-ot 1 re állítod. Bár ebben nem vagyok biztos hogy SUSE-ba is így van, mert én inkább ubuntu alatt csinálom.Van egy jó oldal ami magyarul bemutatja a fontosabb beállitásokat.
http://linux.nincs.com/shorewall/Én csak az alapbeállitásokkal fogok foglalkozni.
A konfig fájlokat nem rakja be a /etc/shorewall-ba ha jól emlékszem, de a doksiban benne vannak.A /usr/share/doc/shorewall/default-config könyvtárban. Amelyik kell áthúzod az etc-be.
A configurálás:
shorewall.conf:
Az alap konfig fájl a shorewall.conf bár ebbe nem nagyon kell belenyúlni.
Az egyik a STATUP_ENABLED paraméter amit Yes-re kell állítani különben nem fog elindulni.
A másik az IP_FORWARDING amit On-ra kell rakni, ha meg akarod osztani a netet.zones:
A következő amit kötelező beállítani az a zones#ZONE DISPLAY COMMENTS
net Net Internet
loc Local Local networks
#LAST LINE – ADD YOUR ENTRIES ABOVE THIS ONE – DO NOT REMOÁltalában ezt a két zónát szokták megadni,de lehet idegen hálózatot is (vpn stb…) dmz néven.Ezeknek késöbb tudsz szabályokat adni.
interfaces:
loc eth0 detect
net eth2 detectAz eth0 a helyi hálóra néz az eth2 a netre.
Itt lehet továbbá megadni, hogy az interface dhcp felelős-e, használjon-e feketelistát, pingelhető-e stb…
masq:
###
eth2 eth0
###
Itt lehet beállítani a maszkolást (ip továbbitás). Példámban a netet osztja meg.Akkor fontos még ha két ISP-d van.
policy:
Itt az alap szabályokat lehet megadni.
fw net ACCEPT
loc net ACCEPT
all all REJECT infoHa a helyi hálónek nem kell látnia magát a tűzfalat tehát nincs a tűzfalon DNS,PROXY,stb.. és kívülről se kell látni WEB-, Mail szerver… akkor elég csak a net felé engedni.
Ha például van egy webszervered akkor ittnet fw ACCEPT kell.
mivel ilyenkor az összes porton beenged finomitani kell a szabályt amit a rules-be lehet megtenni.Az infó azt jelenti, hogy bejegyzés készüljön syslogba.
rules:
Előzőleg felvetettem, hogy mondjuk van egy web szervered ami a 80-as poron figyel.
A szabály:
ACCEPT net $FW tcp 80
Vegyük még hozzá azt, hogy mondjuk a belső hálón van egy gép amit ssh-n akarsz kívülről elérni. a gép IP-je 192.168.1.100
DNAT net loc:192.168.1.100:22 tcp 22
A végén pedig minden mást dobni.
DROP:info net $FW all
A portnyitogatásnak valszeg van finomabb változata is, de mivel így ment nem feszegettem 🙂
shorewall start-el inditod.
A sávszélességkorlátozást a tcrules, tcdevices, tcclasses-t kell állítani.
Leírás itt: http://www.shorewall.net/traffic_shaping.htm
De ha nem megy segítek.Pár hasznos link:
http://www.shorewall.net/shorewall_quickstart_guide.htm
http://www.shorewall.net/myfiles.htmÜdv. Gábor
2009-12-04-19:58 #1883682Linuxban kezdõnek mondanám magam, de a számtechben elég járatos vagyok úgy általában( nem vagok láma ), szóval ehhez mérten kérem, hogy segítsetek. Nem kell szájbarágósan, de a lényeg legyen benne ;D
1. probléma: adott egy hálózat amit egy BSD alapú tûzfal véd. Ebben a hálózatban kellene megoldanom, hogy az egyes gépek csak bizonyos internetes sávszélességgel rendelkezhessenek, tehát akár gépenként vagy ip tartományonként be lehessen állítani, hogy az adott user pl max 50k6sec-cel érheti el a netet. Ha ezt idõkorláttal lehetne kombinálni az lenne a kánaán. A tûzfal zárt rendszer nem lehet belenyúlni!
2. probléma: A tûzfalon squid proxy fut ami gyártja is szépen a logokat. Ehhez kellene nekem egy ingyenes elemzõ szoftver ami kielemzi és statisztikát tud gyártani az ineternetes forgalomról. Az is megoldás lehet, hogy kikapcsolom a proxyt és ezt is egy másik gépre teszem át.
3. probléma: ezen a gépen szeretném megoldani a spamszûrést is. erre mit javasoltok linux alatt? természetesen ha ebbõl is készíthetõ lenne egy statisztika annak nagyon tudnék örülni.
Szóval az elgondolásom az, hogy lenne egy gép amin debian-t sdzeretnék futtani és ez kezelné a sávszél menedzsmentet valamint ha úgy egyszerûbb akkor lehetne ez a proxy is, de az alényeg, hogy elemezhetõ logom legyen, aminek az elemzéséhez van eszköz is.
Ebben a kérdésben szeretnék kikérni a vélemyéneteket esetleg konkrát tapasztalatokkal megtámogatva, hogy milyen programoknak nézzek utána, miket tudnák felhasználni.
Köszönöm elõre is:
Majomka -
SzerzőBejegyzés
- Be kell jelentkezni a hozzászóláshoz.
legutóbbi hsz