Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Очень много коннектов на 1 внутр IP

    Scheduled Pinned Locked Moved Russian
    12 Posts 4 Posters 3.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      aleksvolgin
      last edited by

      Я что-то раньше как-то внимания не обращал, что цифра 47'000 в State table size это максимальное число соединений которое сенс в состоянии переварить?

      1 Reply Last reply Reply Quote 0
      • P
        panika
        last edited by

        @aleksvolgin:

        Я что-то раньше как-то внимания не обращал, что цифра 47'000 в State table size это максимальное число соединений которое сенс в состоянии переварить?

        47000 соединений это дефолтное число которое выдается системой и дефолт я так понял зависит от оперативки. Я на своем железе видел потолок этих соединений, результатом был очень долгий отклик от сенса, жуткие тормоза в гуе и т.п. И весь промежуток был занят одним ip адресом, точнее на него шли коннекты извне, похожие на те что на скринах.

        p.s. Еще результатом перебора коннектов или еще чего либо является полное пропадание ответа LAN интерфейса на запросы. Сервер стоит удаленно, неподвижно, на упсе, поэтому кроме как на переполнение коннектов у меня подозрение ни на что не падает…(хотя имеются подозрения и на железо) А такой симптом, как полное отсутствие пинга на LAN появляется уже очень регулярно и часто(( спасает пока только ребут.

        1 Reply Last reply Reply Quote 0
        • A
          aleksvolgin
          last edited by

          неконтролируемая малая домашная сеть

          задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

          зависит от оперативки

          а какое у вас количество оперативки?

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом. Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • P
              panika
              last edited by

              @aleksvolgin:

              задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

              "Владелец сети" я  и оборудование мое:) Ничем таким страшным никто не занимается и дядям в штатском тут делать нечего, вы просто утрируете:)

              а какое у вас количество оперативки?

              Оперативки 512мб

              1 Reply Last reply Reply Quote 0
              • P
                panika
                last edited by

                @dvserg:

                Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

                А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  @panika:

                  @dvserg:

                  Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

                  А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

                  В правиле - Advanced features - Advanced Options - Maximum state entries per host

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • X
                    xtc
                    last edited by

                    не могут ли это торенты быть?

                    1 Reply Last reply Reply Quote 0
                    • P
                      panika
                      last edited by

                      @dvserg:

                      В правиле - Advanced features - Advanced Options - Maximum state entries per host

                      Спасибо, опробую точечно проблемные ip ограничить.

                      1 Reply Last reply Reply Quote 0
                      • P
                        panika
                        last edited by

                        @xtc:

                        не могут ли это торенты быть?

                        Нет) У меня конечно были мысли про торренты, но по ним качают не именно 2-3 ip'шника в сети, а многие и со многими этой картины не наблюдается….

                        1 Reply Last reply Reply Quote 0
                        • P
                          panika
                          last edited by

                          Ув.dvserg. Правильно ли я сделал по правилам, можете подкорректировать пожалуйста? За пару дней такой ситуации с переполнением state не возникало, но меня мучают сомнения за правильность моих действий и если не затруднит расскажите пожалуйста чуть подробнее про

                          Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

                          Заранее спасибо!

                          RulesLanNet.png
                          RulesLanNet.png_thumb
                          FromLanNet.png
                          FromLanNet.png_thumb
                          ToLanNet.png
                          ToLanNet.png_thumb

                          1 Reply Last reply Reply Quote 0
                          • First post
                            Last post
                          Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.