Помогите настроить шейпинг
-
Доброго времени суток всем,
нарисовал вот такое ТЗ. Прошу гуру pfSense направить в правильном направлении.
Техническое задание на ограничение полосы пропускания трафика.
Параметры канала связи: входящий/исходящий трафик 3/1 мегабит, двухсторонний спутниковый интернет. Всего существует 5 групп ограничения. Группа 0 (контрактные). VLAN60 10 IP-адресов, ограничение по скорости входящий/исходящий трафик 512/512 килобит на всех. Делится поровну между активными в данный момент времени членами группы. Остаток трафика распределяется по группам, до 100% свободной полосы. Группа I. (Обеспечение безопасности установки: ПКРЭ, капитан, НК/ГЭ). Всего 3 адреса. До 50% занятой полосы. VLAN30. Группа II. Ведущие специалисты, 4 адреса. VLAN20 До 25% занятой полосы. Группа III. Специалисты, 11 адресов. VLAN20 До 15% занятой полосы. Группа IV. Гости и экипаж. До 200 адресов VLAN10, [i]все остальные VLAN60.[/i] До 10% занятой полосы. [i]При производственной необходимости максимально обеспечить скорость интернета группе I, ее полоса может быть увеличена до 90%, группы III и IV при этом отключаются. Полоса группы 0 и II снижается до 10%. Коммутация производится вручную.[/i]
Пояснения
Там, где упоминается VLAN, это фактически отдельный сетевой интерфейс. В принципе, наверное внутри pfSense можно Группу II и III развести на отдельные логические интерфейсы.
То что выделено курсиво - второстепенно, можно реализовать потом.Пробывал мастером создать, ей Богу какая-то непотребность получается, 1000 правил, замучаешься лишнее удалять.
-
Пробывал мастером создать, ей Богу какая-то непотребность получается, 1000 правил, замучаешься лишнее удалять.
Доброе.
Создайте алиасы с группами адресов, а затем попробуйте сделать задуманное с помощью Limiter-а.
-
Настроить через firewall_shaper_vinterface.php ? У меня контрактники так ограничены сейчас. В прошлом году выжирали всю полосу, сейчас более-менее адекватно.
Я просто не очень представляю, как лимитер мне поможет. Скажем, если нет трафика нигде, но есть потребитель в группе 1, то он получит до половины канала только. Но не весь… Может не четко в ТЗ указал.
Хотелось бы прогрузить канал по максимуму, сейчас он недогружен. Пользователи жалуются на низкую скорость.
-
Я правильно понимаю, что если указать маску 24 в лимитере, он будет применяться на всю подсеть, а если 32 то на адрес?
-
Я правильно понимаю, что если указать маску 24 в лимитере, он будет применяться на всю подсеть, а если 32 то на адрес?
Там есть пояснения пояснения по этому поводу :
http://blog.allanglesit.com/2011/08/traffic-limiting-with-pfsense-2-0-rc3/
-
это я читал и по ней делал. устаревшая информация, кстати, к сожалению. Сейчас добавился burst, но я не найду по нему описания.
И кстати, что там внизу сейчас есть, добавить Queue Actions, это что?
-
http://www.gridstorm.net/pfsense-traffic-limiting-fair-share/
http://www.youtube.com/watch?v=xUnJs5XP1y0 -
сделал. но что-то результат на графиках не радует. может быть конечно показывается трафик кэшированный squid…
и еще, похоже что складываться разные лимитеры в одном интерфейсе.
-
Хотелось бы прогрузить канал по максимуму, сейчас он недогружен. Пользователи жалуются на низкую скорость.
А без шейпера канал утилизируется "в полку"?
-
сделал. но что-то результат на графиках не радует. может быть конечно показывается трафик кэшированный squid…
и еще, похоже что складываться разные лимитеры в одном интерфейсе.
Скрины.
-
трафик. интересует vlan10. vlan60 лимитер отрабатывает. там простое правило, 512к вход 128к выход, маска 32.
-
Что это? Вы шутите ? Что можно понять из графиков ?! Не ожидал, честное слово :'(…
Скрины правил fw , limiter-а.
-
@ NetWiz
Как разберетесь - выложите настройки скрины работающих настроек, пож-та. Пригодится многим.
-
наверное получилось… внимательно разглядел графики, по интерфейсу vlan10 достигаются скорости, превышающие возможности wan.
![?????? Limiter vlan10.jpg](/public/imported_attachments/1/?????? Limiter vlan10.jpg)
![?????? Limiter vlan10.jpg_thumb](/public/imported_attachments/1/?????? Limiter vlan10.jpg_thumb) -
@ NetWiz
Как разберетесь - выложите настройки скрины работающих настроек, пож-та. Пригодится многим.
Настроек , настроек, настроек …
-
Может отдельным топиком сделать?
-
@ NetWiz
Сделайте, если не трудно.P.s. Вижу это так :
1. Постановка задачи с подробным и понятным описанием.
2. Решение с подробным описанием и скринами. -
Хорошо, в течении пары дней нарисую. Но я не получил то что хотел, ПОКА. Да, получились лимитеры и вроде отрабатывают как надо. Сейчас переведу основную нагрузку на них, потестирую
На картинках было: во VLAN30 у меня завернут трафик от внешнего "сервера" на базе Windows 7 pro + TMeter. Не мой выбор, коллега приобрел и установил.
-
Хорошо, в течении пары дней нарисую. Но я не получил то что хотел, ПОКА. Да, получились лимитеры и вроде отрабатывают как надо. Сейчас переведу основную нагрузку на них, потестирую
Не забывайте делать Reset states после каждого изменения правил лимитера!
-
Прошу прощения, пропал на работе. Про свое обещание помню. Занят, переводил пользователей на pfSense. Заодно настраивая фильтрацию, списки и т.п. Короче, у работающей вахты траур, у отдыхающей радость. Работающей запрещена социалка и прочая развлекуха, но скорость приличная. Отдыхающей никаких ограничений по контенту, но зарезана скорость.
Всё бы ничего, но вот теперь проблема. Как зарезать скорость для squid, причем на определенные сайты обновлений. Забирает сейчас весь канал!.. Хотя https и прочие разрешенные протоколы идут напрямую, но канал забит под 100%. Если не найду опцию в squid, буду резать 80й порт на исходящем канале.
Вопрос в тему. В логах постоянно сейчас:
kernel: Bump sched buckets to 256 (was 0) kernel: Bump flowset buckets to 256 (was 0)
это нормальная работа лимитера?