logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Znaczenie parametrów up_ceil i down_ceil w pliku qos.cfg na Linux Intrux

snejk 24 Lut 2007 17:39 10578 22
REKLAMA
  • #1 3612307
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    witam szanownych kolegów
    mam pytanko co oznaczają parametry: up_ceil i down_ceil
    znajdują sie one w pliku konfiguracyjnym qos-a qos.cfg

    pozdrawiam snejk
  • REKLAMA
  • #2 3612637
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    up_ceil - maxymalny upload
    down_ceil - maxymalny donwload
  • #3 3614797
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    czyli jak wpisze:

    10.2.1.5:auto:128:auto:64 gdzie
    klient_ip:down_rate:down_ceil:up_rate:up_ceil

    to gość będzie miał max download 128kB i max up 64kB
    a jak zmienię auto na inną wartość to znaczy że będzie miał gwarantowaną przepływność i czy to rezerwuje pasmo łącza głównego
    chodzi mi oto jak mam 20 userów i łącze 2000Mb (neo) i kazdemu dam po 256 dla download to 256*20=5120 a to troszkę więcej niz 2000 oczywiście wszyscy nie pracują naraz
    czy bezpieczniej jest dać down_rate i up_rate na auto
    a down_ceil i up_ceil na maksymalą prędkość jaką może wyciągać klient
  • #4 3614994
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    twój zapis :
    10.2.1.5:auto:128:auto:64
    klient_ip:down_rate:down_ceil:up_rate:up_ceil
    rate - gwarantowana przepustowość
    ceil - maksymalna
    mają łącze 2mb ,daj klientowi np 256kb czyli wartosc gwarantowaną i wartosc ceil wiekszą np 512 ,wartosc jaką moze wykozystać w przypadku takiego zapotrzebowania
    zakładając łącze 2mb na 20 ludzi ,wątpie czy ci się zdazy wyssanie łącza przez użytkowników
  • #5 3615086
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    a co zrobić aby goście nie mogli ssac więcej niz np 128kb?
  • REKLAMA
  • #6 3615604
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    wiec rate 120kb i ceil 128kb
    lub zrób kolejną kolejke łącza na sam ruch p2p w ten sposób osoby w sieci niezapchają łacza programami p2p
  • #7 3615721
    maniacs
    Poziom 17  
    Posty: 190
    Pomógł: 15
    Ocena: 2
    zmnień "nadzorce" dzielenia pasma - niestety z moich doświadczeń z intruxem wynika że uciekanie uploadu to standatr

    ja ostatnio siedze na ipcopie 1.4.10 z qos i jestem zadowolony
    jednocześnie staram sie postawić debianaz htb w/g poradnika z tej strony- ale dopiero jak opanuje jego konfiguracje to może się na niego przesiąde całkowicie
  • #8 3615823
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    intrux to tylko system ,bardzo wazna jest kompilacja jajka
    reszta to markowanie pakietów i przezucanie do osobnych klas,
    osobiscie niezywam intruxa ,polecam debian :)
  • #9 3615828
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    też uczę sie ipcop-a ale pomagam koledze co przejął sieć ma 2 lany adsl 4000/512 i tu jest około 100 userów i 1x 2000/256 około 30 userów
    wszystko 3 ruterki na intruxie w konfiguracji sieci p2p blokada od8:00 do 22:00 na muła kaze i bittorenta działa ale nie możemy poradzić sobie
    z BearShare-em jeden z kierunków jest na WiFi most 5Ghz połączenie jest przeważnie 11Mb czasami 5.5Mb tam około 20 userów z tego co
    ustaliłem około 7 ssie bearsar-em i wtedy reszta klientów żali się że net ledwo dyszy
    może jakieś rady jak pokonać niedzwiadka?
  • #10 3615848
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    zainstaluj nowe ipp2p i l7layer ,czego ipp2p widełkami niezłapie to l7layer dobije :)

    Dodano po 3 [minuty]:

    ps.na most tylko MT (RB112 ,SR5 ,mydelniczka ) bedziesz realnie miał 9 - 10mb full duplex na linkach do 8km
  • #11 3655402
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    gothye napisał:
    wiec rate 120kb i ceil 128kb
    lub zrób kolejną kolejke łącza na sam ruch p2p w ten sposób osoby w sieci niezapchają łacza programami p2p


    jak to zrobić? w intruxie? poproszę łopatologicznie :-))

    czy jest sens dodać port 80 do szybkiej kolejki
    czy tylko 53 tcp udp,porty pocztowe i ftp??

    pozdrawiam snejk
  • REKLAMA
  • #12 3656359
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    25,80,110 - ustawiasz priorytet ( poczta,www)
    53 - DNS wiec po co :?: :D
  • #13 3682476
    mapek_sz
    Poziom 21  
    Posty: 490
    Pomógł: 20
    Ocena: 10
    Miałem zainstalowanego do testów tego intruxa. Po dwuch tygodniach przesiadłem sie na slacka z lmsem. Miałem poważne problemy z imq, dzieleniem pasma i pare drobniejszych. Szybka kolejka nie jest dla 80. Jesli dodasz 80 do szybkiej kolejki to każdy szkodnik wysyci ci łącze na uploadach typu rapis share lub jakimis Dapami. Daj sobie dnsy. Poczte tez można bo nizej masz ustawienie do limitu sesji pocztowych (dla np p2m).
    Jesli urzywasz squida to możesz go puścic w fast (ale to tylko przypuszczenie bo nie testowałem). Pamietaj że sa poważne kłopoty z cięciem pasma dla squid nawet jeśli działa ci IMQ (co mi nie działało).
    pozdrawiam
  • REKLAMA
  • #15 3685279
    mapek_sz
    Poziom 21  
    Posty: 490
    Pomógł: 20
    Ocena: 10
    Nie chce być wrażowaty ale w linku mamy wpis CBQ...to troche archaiczne jak na dzisiejsze czasy...
  • #16 3686018
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    CBQ to staroć ,zainteresuj sie HTB a juz lepiej HFSC :D przy zastosowaniu HFSC ruch w sieci dostaje kopa ok +20% sprawniej całość działa i są mniejsze opóźnienia w stosunku do htb
  • #17 3686726
    zuhjk
    Poziom 22  
    Posty: 500
    Pomógł: 28
    Ocena: 28
    snejk napisał:
    też uczę sie ipcop-a ale pomagam koledze co przejął sieć ma 2 lany adsl 4000/512 i tu jest około 100 userów i 1x 2000/256 około 30 userów
    wszystko 3 ruterki na intruxie w konfiguracji sieci p2p blokada od8:00 do 22:00 na muła kaze i bittorenta działa ale nie możemy poradzić sobie
    z BearShare-em jeden z kierunków jest na WiFi most 5Ghz połączenie jest przeważnie 11Mb czasami 5.5Mb tam około 20 userów z tego co
    ustaliłem około 7 ssie bearsar-em i wtedy reszta klientów żali się że net ledwo dyszy
    może jakieś rady jak pokonać niedzwiadka?

    Sam mam trustixa na compag proliant. Teraz będzie dell. Mogę ci doradzić jedno, most postaw na mikrotiku i tam złapiesz ludzi co przedzierają się z uploadem. Będziesz miał dodatkowe możliwości filtrowania.
  • #18 3690954
    jaroslawk
    Poziom 21  
    Posty: 634
    Pomógł: 30
    Ocena: 13
    Witam,
    Używam Intrux FiQs już od jakiegoś czasu i nie zauważyłem problemów. Możecie podać wersje jakie posiadacie w/w systemu.
    Pozdrawiam
  • #19 3871013
    Mariusz G.
    Poziom 19  
    Posty: 244
    Pomógł: 20
    Ocena: 7
    Witam!
    Administruję sieciami średnich rozmiarów (po około 100 hostów). Postawiłem Intruxa FiQs2 5.8 2xWAN na serwerze Slackware 10.1 ponieważ zaszła taka potrzeba aby scalić dwa łącza i podzielić obciążenie usługami. Wszystko wydawało się proste, łatwe i przyjemne, spodobał mi się bardzo rozudowany konfig z dużą ilością zmiennych i opcji oraz scalenie w jeden plik opcji nat z qos a także duże możliwości kierowania ruchem. Co prawda drugie łącze obsługuje tylko jedna kolejka (brak priorytetowania ruchu) ale to akurat nie szkodzi. FiQs dość zgrabnie kształtuje ruch, co prawda wyciska trochę mocy z procesora, ale działa.
    Mam jeden problem i być może znajdzie się na tym forum ktoś kto mi podpowie co z tym fantem zrobić. Niektórzy moi klienci skarżyli się że im muły nie chodzą (oczywiście ci którzy coś regularnie ściągają). I to nie dotyczy tylko emule ale całego ruchu p2p. FiQs zbyt restrykcyjnie traktuje ruch p2p, nie wiem czy przypadkiem nie ma w nim jakiegoś buga. Próbowałem wielu różniych ustawień i różnych opcji ale to wszystko nie dało żadnego rezultatu i w końcu zabrakło pomysłów. Nie wiem czy dalej na tym jechać czy też poszukać innego rozwiązania. Pomożecie?
    Pozdrawiam.

    PS. Celowo nie otwieram nowego tematu gdyż tutaj o tym jest mowa.
  • #20 3872690
    TMK_M
    Poziom 22  
    Posty: 671
    Pomógł: 38
    Ocena: 23
    Prawdopodobnie te ich muły dzialaja na porcie 80, a intrux wycina wszelki ruch p2p z tamtad. U mnie skarza sie ze torenty niechca dzialac. To sie da wylaczyc
  • #21 3873342
    Mariusz G.
    Poziom 19  
    Posty: 244
    Pomógł: 20
    Ocena: 7
    To może zapodałbyś swoje ustawienia, przynajmniej sekcję dotyczącą p2p z /etc/firewall/main.cfg i to w jakiej konfiuracji ci to chodzi no bo już na prawdę rozłożyłem ręce. Zmieniałem nawet rozpoznawanie p2p za pomocę layer7, włączałem i wyłączałem i nic to nie dało. Nawet podejrzewałem że powinieem włączyć ograniczenia czasowe aby blokady puściły (no różne przecież zdarzają się bugi, co nie?) i nic.

    PS. Ale żeby stary poczciwy eMule chodził po 80-tym porcie to nie sądzę. BearShare'y i DirectConnecty to tak bo to w ogóle kompletna plaga i porażka. (że aż użyję kryptoantyreklamy -"Powinni tego zabronić!")
  • #22 4093293
    snejk
    Poziom 15  
    Posty: 198
    Pomógł: 7
    Ocena: 16
    oto mój main.cfg
    wszelkie uwagi mile widziane


    #!/bin/bash
    #########################################################################
    # #
    # Glowny plik konfiguracji Firewalla i QoS #
    # #
    #########################################################################

    # Bezpieczenstwo
    BADHOSTS="" # blokowane hosty lub sieci (np.: "123.234.123.11 222.111.30.40")
    BADPORTS="yes" # filtracja ruchu wirusow (yes/puste)
    BOGON="" # filtracja ruchu "bogon" (yes/puste)
    MAC_PROTECT="internet" # powiazanie IP z MAC (yes/internet/puste) - edytuj mac.cfg
    LOGS_IP="" # logowanie ruchu sieci lub hosta (np.: "192.168.1.10")
    MARTIAN_LOG="" # logowanie dziwnych pakietow (yes/puste)
    PING_OFF="" # yes wylacza odpowiedz na ping (yes/puste)
    PSDLOG="yes" # logowanie i blokowanie skanowania portow (yes/puste)

    # Interfejsy lokalne
    LIMIT_LAN="yes" # wlacza dokladne okreslenie uslug serwera w LAN (yes/puste) - edytuj lan.cfg
    ETH_ALLOW="eth1-192.168.1.0/24" # dostep do serwera po LAN (np.: "eth0-192.168.1.0/24"); nieistotne, jesli LIMIT_LAN=yes i szczegoly w lan.cfg
    MAIN_FORWARD="" # forward pomiedzy sieciami lokalnymi (np.: "192.168.1.0/24:192.168.2.0/24")
    ETH_SSH="eth1-22" # interfejs lokalny i port, na ktorym wpuszczamy SSH (np.: "eth0-22"); jesli puste, port 22 otwarty na kazdym interfejsie!

    # Udostepnianie Internetu
    NAT_ON="yes" # (yes/puste/masq)
    INTERNET_IP="xxx.xxx.xxx.xxx" # wymagane dla NAT; jesli IP dynamiczny, to NAT_ON="masq"
    INTERNET_DEV="eth0" # interfejs internetowy (np.: "ppp0")
    COUNT="yes" # zliczanie ruchu (yes/puste), do wykorzystania w lstat

    # Przekierowania
    PROXY_IP="" # np.: "192.168.1.2:8080" lub "REDIRECT:8080"
    PROXY_ALLOW="" # np.: "192.168.1.0/24:192.168.1.1"
    REDIRECT="" # np.: "192.168.1.0/24:194.204.152.34:192.168.1.2:53:udp 192.168.1.0/24:194.204.152.34:REDIRECT:all:all"

    # Przekierowanie i blokowanie (z wykorzystaniem np. miniserv lub virtual host apache)
    # Uzywane np. do przypominania o abonamencie, powiadamiania, ostrzegania itp.
    # Wiecej informacji w plikach znajdujacych sie w podkatalogu miniserv.cfg
    MSERV_80_GDZIE="192.168.1.1:200"
    MSERV_80_GDZIE_1="192.168.1.1:201"
    MSERV_80_GDZIE_2="192.168.1.1:202"
    MSERV_80_GDZIE_3="192.168.1.1:203"
    MSERV_80_GDZIE_4="192.168.1.1:80"
    MSERV_ALL_GDZIE="192.168.1.1:204"

    # Zmiana TTL (np. w celu uniemozliwienia podudostepniania internetu)
    TTL="" # np.: "192.168.1.5:1 192.168.1.0/24:255"

    # Statystyki (przy uzyciu modulu ipt_account)
    STATIPTA="192.168.1.0/24" # np.: "192.168.1.0/24"

    # QoS - HFSC
    QOS_ON="yes" # yes/puste
    DOWNLOAD="4000" # np.: "1000" (kbit)
    UPLOAD="500" # np.: "200" (kbit)
    QOS_FAST="128:64:soft" # down_rate:up_rate:hard/soft (kbit) - kolejka dla fast
    QOS_PRIO="60:16" # down_rate:up_rate (kbit)
    QOS_ROUTER="30:auto:50:auto" # down_rate:down_ceil:up_rate:up_ceil (kbit)
    QOS_METHOD="esfq" # sfq/esfq
    FAST_L7="" # yes/puste - layer7 dla szybkiej (fast) kolejki
    FAST_L7_PROTO="" # wypisz protokoly layer 7, jesli yes wyzej
    QOS_DEBUG="" # yes/puste - wlacza wyswietlanie dodatkowych informacji pomocnych przy szukaniu bledu

    # Wylaczenie z kolejkowania (nie ida do imq) wybranych IP z polaczen routera
    NO_QOS_ROUTER="192.168.1.10" # np.: "212.45.29.123 123.234.155.111"

    # Ustawienia P2P (przy uzyciu modulow: ipp2p, p2p, layer7)
    P2P_LIMIT="500:64" # np.: "60:30" (download:upload (kbit)) - kolejka dla p2p
    P2P_DENY_TIME="" # yes/puste - edytuj p2pt.cfg
    P2P_NO_PORT="80 443 22" # zablokuj p2p na okreslonych portach (np.: "80 443") przy uzyciu ipp2p
    P2P_L7="80 443 22" # yes/puste - rozpoznanie do kolejkowania i/lub calkowitej blokady P2P przy pomocy layer7 (nie zalecane dla slabszych serwerow)
    P2P_L7_PROTO="" # jesli yes wyzej, to wypisz protokoly p2p layer7, ktore maja byc kolejkowane/blokowane), np.: "fasttrack edonkey bittorrent".
    P2P_DENY="192.168.1.40" # blokada p2p, np.: "192.168.1.0/24 192.168.1.15"

    #########################################################################
    # Ponizej nic juz nie zmieniaj.
    if [ "$NAT_ON" == "masq" ]; then
    INTERNET_IP=`ifconfig $INTERNET_DEV | grep "inet addr:" | cut -d':' -f2 | cut -d' ' -f1`
    fi
    LAN_ALLOW=`cat ${0%$START_FILE}lan.cfg | cut -d'#' -f1`
    NAT_ALLOW=`cat ${0%$START_FILE}nat.cfg | cut -d'#' -f1`
    MINISERV_80=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80 | cut -d'#' -f1`
    MINISERV_80_1=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_1 | cut -d'#' -f1`
    MINISERV_80_2=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_2 | cut -d'#' -f1`
    MINISERV_80_3=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_3 | cut -d'#' -f1`
    MINISERV_80_4=`cat ${0%$START_FILE}miniserv.cfg/miniserv_80_4 | cut -d'#' -f1`
    MINISERV_ALL=`cat ${0%$START_FILE}miniserv.cfg/miniserv_all | cut -d'#' -f1`
    SERVICES_ALLOW=`cat ${0%$START_FILE}iserv.cfg | cut -d'#' -f1`
    PORT_FORWARD=`cat ${0%$START_FILE}portf.cfg | cut -d'#' -f1`
    IP_FORWARD=`cat ${0%$START_FILE}ipf.cfg | cut -d'#' -f1`
    QOS_ALLOW=`cat ${0%$START_FILE}qos.cfg | cut -d'#' -f1`
    FAST_PORTS=`cat ${0%$START_FILE}pfast.cfg | cut -d'#' -f1`
    V="Firewall"
  • #23 4102741
    zuhjk
    Poziom 22  
    Posty: 500
    Pomógł: 28
    Ocena: 28
    Jeśli mielesz tego trustixa od gościa z allegro to niestety będą ci się przedzierać z uploadem. I testowałem to zarówno dla 1 wan jak i na dwa z podziałem na usługi. Testowałem na paru serwerach i to samo. Z tego powodu system niby ładny ale do du...y. Jednak znalazłem na to radę. Nawet zadzwoniłem do gościa i mu powiedziałem. Zrobi z tym co chce. Obecnie mam trustixa z lms. Wcześniej miałem też zrobioną hybrydę lms+ trustix gościa z panelem. Jeszcze nie mam dopracowanego lms ale powiem ani razu nikt mi się nie przedarł z uploadem co wcześniej było niemożliwe. I daj na luz, żadne wywalanie fast kolejek, zaznaczanie hfsc itp nic nie da. Ten system jest skopany w tym wydaniu allegrowym. Squid, to co powinieneś pozbyć się od razu. Mało daje a zżera ram i procka. Ma też tendencję do padania. Powiadmianie mam zrobione w php.

Podsumowanie tematu

✨ Parametry up_ceil i down_ceil w pliku qos.cfg systemu Linux Intrux określają maksymalną prędkość uploadu i downloadu dla klienta w konfiguracji QoS. Wartości down_rate i up_rate definiują gwarantowaną przepustowość, natomiast down_ceil i up_ceil to limity maksymalne, które klient może osiągnąć w przypadku zwiększonego zapotrzebowania. Przykładowo wpis 10.2.1.5:auto:128:auto:64 oznacza maksymalny download 128 kb/s i upload 64 kb/s. W praktyce, przy wielu użytkownikach i dużym łączu, sumowanie gwarantowanych prędkości może przekraczać całkowitą przepustowość, co jest dopuszczalne, gdyż nie wszyscy korzystają z łącza jednocześnie. Aby ograniczyć maksymalną prędkość, należy ustawić odpowiednio wartości rate i ceil. Dyskusja porusza także problemy z kontrolą ruchu p2p, gdzie zalecane jest stosowanie dodatkowych narzędzi takich jak ipp2p i l7layer do skuteczniejszego filtrowania. Wskazano, że Intrux ma ograniczenia w skutecznym zarządzaniu uploadem, a alternatywnie polecane są systemy Debian z HTB lub HFSC, które oferują lepszą kontrolę i mniejsze opóźnienia. Wątek obejmuje także kwestie konfiguracji kolejek priorytetowych dla portów (np. 25, 80, 110) oraz problemy z działaniem Squida w środowisku Intrux. W dyskusji pojawiły się także uwagi dotyczące sprzętu i rozwiązań sieciowych, takich jak mosty Mikrotik oraz serwery Trustix i Dell, a także krytyka wersji Intrux dostępnej na Allegro z powodu problemów z uploadem i stabilnością.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA