Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Очень много коннектов на 1 внутр IP

    Scheduled Pinned Locked Moved Russian
    12 Posts 4 Posters 3.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • P
      panika
      last edited by

      @aleksvolgin:

      Я что-то раньше как-то внимания не обращал, что цифра 47'000 в State table size это максимальное число соединений которое сенс в состоянии переварить?

      47000 соединений это дефолтное число которое выдается системой и дефолт я так понял зависит от оперативки. Я на своем железе видел потолок этих соединений, результатом был очень долгий отклик от сенса, жуткие тормоза в гуе и т.п. И весь промежуток был занят одним ip адресом, точнее на него шли коннекты извне, похожие на те что на скринах.

      p.s. Еще результатом перебора коннектов или еще чего либо является полное пропадание ответа LAN интерфейса на запросы. Сервер стоит удаленно, неподвижно, на упсе, поэтому кроме как на переполнение коннектов у меня подозрение ни на что не падает…(хотя имеются подозрения и на железо) А такой симптом, как полное отсутствие пинга на LAN появляется уже очень регулярно и часто(( спасает пока только ребут.

      1 Reply Last reply Reply Quote 0
      • A
        aleksvolgin
        last edited by

        неконтролируемая малая домашная сеть

        задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

        зависит от оперативки

        а какое у вас количество оперативки?

        1 Reply Last reply Reply Quote 0
        • D
          dvserg
          last edited by

          Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом. Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

          SquidGuardDoc EN  RU Tutorial
          Localization ru_PFSense

          1 Reply Last reply Reply Quote 0
          • P
            panika
            last edited by

            @aleksvolgin:

            задать аргументированно вопрос владельцу этой сети, а чем он собственно, занимается таким, что создаёт избыточную нагрузку на ваше оборудование. Вполне может статься, что у него функционирует сервер управления ботами/вирусным по, и через некоторое время к вам придут дяди в штатском.

            "Владелец сети" я  и оборудование мое:) Ничем таким страшным никто не занимается и дядям в штатском тут делать нечего, вы просто утрируете:)

            а какое у вас количество оперативки?

            Оперативки 512мб

            1 Reply Last reply Reply Quote 0
            • P
              panika
              last edited by

              @dvserg:

              Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

              А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

              1 Reply Last reply Reply Quote 0
              • D
                dvserg
                last edited by

                @panika:

                @dvserg:

                Ограничьте в правилах количество соединений на 1 IP адрес некоторым пределом.

                А можно чуть подробнее, как осуществить? Надеюсь без шейпера обойтись а вот потолок соединений для каждого внутр. ip сделать пониже это было бы в самый раз.

                В правиле - Advanced features - Advanced Options - Maximum state entries per host

                SquidGuardDoc EN  RU Tutorial
                Localization ru_PFSense

                1 Reply Last reply Reply Quote 0
                • X
                  xtc
                  last edited by

                  не могут ли это торенты быть?

                  1 Reply Last reply Reply Quote 0
                  • P
                    panika
                    last edited by

                    @dvserg:

                    В правиле - Advanced features - Advanced Options - Maximum state entries per host

                    Спасибо, опробую точечно проблемные ip ограничить.

                    1 Reply Last reply Reply Quote 0
                    • P
                      panika
                      last edited by

                      @xtc:

                      не могут ли это торенты быть?

                      Нет) У меня конечно были мысли про торренты, но по ним качают не именно 2-3 ip'шника в сети, а многие и со многими этой картины не наблюдается….

                      1 Reply Last reply Reply Quote 0
                      • P
                        panika
                        last edited by

                        Ув.dvserg. Правильно ли я сделал по правилам, можете подкорректировать пожалуйста? За пару дней такой ситуации с переполнением state не возникало, но меня мучают сомнения за правильность моих действий и если не затруднит расскажите пожалуйста чуть подробнее про

                        Настройте шейпер на резервирование полосы для служебных нужд (трафик на LAN pfSense + DNS + ICMP).

                        Заранее спасибо!

                        RulesLanNet.png
                        RulesLanNet.png_thumb
                        FromLanNet.png
                        FromLanNet.png_thumb
                        ToLanNet.png
                        ToLanNet.png_thumb

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.