Влияние количество записей DROP в iptables

12 3
L2
На сайте с 24.09.2008
Offline
10
2165

В общем у многих в цепочке INPUT порой накапливается не мало записей DROP.

Скажите какой число этих "дропов" актуально для нормальной работы сервера? Есть ли золотая середина?

Понятно что при каждом добавление в цепочку правила, IP будет как бы проверятся и понятно что чем больше тем не желательней. Но все же хотелось услышать цифры при которых количество записей могут начать влиять на отклик сервера (или еще на что-то).

PS Понятно что ответ будет приблизительный (скажем мол с 500-1000). Но желательно услышать все же мнение опытных людей. Так как догадки у меня у самого разные есть.

Мастер Йода
На сайте с 29.11.2006
Offline
135
#1
list2008:
В общем у многих в цепочке INPUT порой накапливается не мало записей DROP.
Скажите какой число этих "дропов" актуально для нормальной работы сервера? Есть ли золотая середина?
Понятно что при каждом добавление в цепочку правила, IP будет как бы проверятся и понятно что чем больше тем не желательней. Но все же хотелось услышать цифры при которых количество записей могут начать влиять на отклик сервера (или еще на что-то).

PS Понятно что ответ будет приблизительный (скажем мол с 500-1000). Но желательно услышать все же мнение опытных людей. Так как догадки у меня у самого разные есть.

лучше пытаться создавать отдельные цепочки и уже в них задавать правила, что бы не все пакеты фильтровались списком правил, а какие-то заранее отобранные. то есть строить древовидную структуру.

хотя у меня в правилах было 15000 строк - тормозов не замечал (только при инициализации).

НалетайТорописьПокупайЖивопись.рф (http://colmix.ru/paint.html) Офисная-Мебель-Петербург.рф (http://Офисная-Мебель-Петербург.рф/) - скидка для участников форума домены RU на продажу (/ru/forum/comment/8125673) и кириллица в spb.ru (/ru/forum/568196)
N
На сайте с 06.05.2007
Offline
419
#2

По-моему тысяча и даже десять тысяч - это фигня. Вы делайте первым правилом пропуск трафика на основе трекера соединений (state RELATED,ESTABLISHED). Тогда основной полезный трафик проходит прямо.

На крайний случай в линуксе есть ipset. Но там ядро нужно перекомпилировать.

И еще, загрузка правил из скриптов - не тру. Тру это iptables-save и iptables-load.

Кнопка вызова админа ()
qwartyr
На сайте с 19.10.2007
Offline
40
#3
list2008:


PS Понятно что ответ будет приблизительный (скажем мол с 500-1000). Но желательно услышать все же мнение опытных людей. Так как догадки у меня у самого разные есть.

На сервере centos 5.1 железо P4 1Gb Ram - после 20 тыс записей DROP наблюдались тормоза процессора а именно высокий уровень загрузки из-за обработки softirq.

Так что не советую держать в таблицах больше 10 -15k записей - это уже начинает ощутимо влиять на производительность сервера.

профессиональное администрирование серверов (http://www.unixsupport.ru) отзывы (http://www.free-lance.ru/users/qwartyr/opinions/) на free-lance.ru
L2
На сайте с 24.09.2008
Offline
10
#4

Благодарю всех за информацию!

Теперь хоть есть на что ориентироваться

Andreyka
На сайте с 19.02.2005
Offline
822
#5

Для большого drop есть более другие решения

Не стоит плодить сущности без необходимости
Boris A Dolgov
На сайте с 04.07.2007
Offline
215
#6
Andreyka:
Для большого drop есть более другие решения

Сказали а - говорите и б :)

С уважением, Борис Долгов. Администрирование, дешевые лицензии ISPsystem, Parallels, cPanel, DirectAdmin, скины, SSL - ISPlicense.ru (http://www.isplicense.ru/?from=4926)
O
На сайте с 13.08.2008
Offline
26
#7

Я вот, признаться, как-то не очень понимаю - 10к правил в фаерволе, 15к... Это как? Это куда?

Я не могу себе представить ситуацию, когда такое может реально понадобиться. Резать доступ по географии? Агрегируйте по сетям.

Outsourcenow.ru: оттюним ваш веб-сервер. 100 млн. запросов в сутки - наш размерчик!
N
На сайте с 06.05.2007
Offline
419
#8

Outsourcenow, например самодеятельная защита от школьного ддоса.

O
На сайте с 13.08.2008
Offline
26
#9
netwind:
Outsourcenow, например самодеятельная защита от школьного ддоса.

М-м-м-м-м... Исключительно колхозное решение, если его приходится применять - в консерватории что-то не так.

Имеет право на жизнь, но ниразу не в таких масштабах.

N
На сайте с 06.05.2007
Offline
419
#10

Outsourcenow, не все родились в синих пеленках от cisco. люди применяют решения, которые лучше всего им знакомы. так что лучше помогите материально (c) ;)

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий