Гарантированная скорость 1 Гбит/с?
В каком ДЦ будет?
kovalkov, у FastVPS можно арендовать этот сервер?
Intel® Core™ i7-6700 Quad-Core Skylake
Оперативная память: 64 ГБ DDR4
Жёсткие диски: 2 x 250 ГБ SATA 6 Гбит/с SSD
Подключение: 1 Гбит/с порт
Гарантировано: 1 Гбит/сМесто для резервных копий: 100 ГБ
http://ru.hetzner.com/hosting/produkte_rootserver/ex41sssd
nf_nat - получилось отключить, iptable_nat - не дает.---------- Добавлено 11.03.2016 в 17:38 ----------
Все запросы (почти) статика, без бакэнда.---------- Добавлено 11.03.2016 в 17:54 ----------netwind, как мне кажется, очень верно указал причину - модуль conntrack.
При уменьшении в sysctl net.ipv4.netfilter.ip_conntrack_tcp_timeout****** стало легче.
Было net.netfilter.nf_conntrack_count = 312231, сейчас до 40.000
Забыл спросить.
После уменьшения таймаутов net.ipv4.netfilter.ip_conntrack_tcp_timeout_***** при выводе стат с ip_conntrack и было очень много с [UNREPLIED]:
2416 ESTABLISHED [UNREPLIED]
53289 SYN_SENT [UNREPLIED]
Это нормально?
Хочу сделать это во время минимального наплыва посетителей. А чем лучше тестить? Чем создавать нагрузку? Мне кажется, что ab не потянет.
Может быть проблема больше из-за того, что много уникальных IP коннектится к сайту (до 35-40К IP в минуту)? Или это не имеет значения, кто создает 40к коннектов в минуту: несколько IP или много?
Большое спасибо за ответы и советы.
1. ничего важного не теряю без этих модулей?
2. может ли вообще отвалиться сеть при попытке их выгрузки?
iptables-save
---------- Добавлено 08.03.2016 в 10:45 ----------fail2ban стоит недавно, и до него бывали проблемы. Поставил, т.к. надоели многомегабайтные логи подбора доступа.
iptables -L -n -v (заменил IP XXX)
Опустил все таймауты net.ipv4.netfilter.ip_conntrack_tcp_timeout_***** - провисать и выпадать по таймауту стало меньше.
Стал net.netfilter.nf_conntrack_count = 49574 (вместо 312231)
lsmod | grep ipt
lsmod | grep nf
---------- Добавлено 08.03.2016 в 07:32 ----------modprobe -n -r nf_conntrack
FATAL: Module nf_conntrack is in use.---------- Добавлено 08.03.2016 в 07:52 ----------Поборол "nf_conntrack: table full, dropping packet"
Все равно сервер страшно тупит. Проверки на доступность - каждая третья вылетает по таймауту.
И munin не может получить по localhost стат от nginx
Т.к.
telnet localhost 80
Trying 127.0.0.1...
telnet: Unable to connect to remote host: Connection timed out