faq обучение настройка
Текущее время: Сб апр 27, 2024 04:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 13, 2017 23:31 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Добрый день.
Не могу победить реализацию следующей идеи:
Есть DFL-260e, FW: 2.40.04.08-21460 (понимаю, что старая, но пока "высокий сезон", не рискну менять на последнюю 11ю).
1 канал в интернет (10/10Мбит), несколько IPSEC туннелей, 1 из них в головной офис.
Задача: Зарезервировать 5Мбит от полосы пропускания под туннель в головной офис. Прочий траффик - по остаточному принципу.
Настроен NAT и IPSEC:
Скрытый текст: показать
Вложение:
Nat rules.jpg
Nat rules.jpg [ 214.35 KiB | Просмотров: 2209 ]

Настроены пайпы и правила для них:
Скрытый текст: показать
Вложение:
Pipes_rules.jpg
Pipes_rules.jpg [ 51.89 KiB | Просмотров: 2209 ]
Вложение:
Pipes.jpg
Pipes.jpg [ 144.06 KiB | Просмотров: 2209 ]


Настраивал согласно мануалу - http://www.dlink.ru/u/faq/85/758.html
В результате, траффик в туннеле вообще в нужную "трубу" не попадает. Будет очень печально, если роутер не умеет шейпить траффик IPSEC.
При запуске iperf (tcp/upd, в обе стороны проверял) я четко вижу рост траффика в строчке total и Prec 0, prec 7 - какие то копейки:
Скрытый текст: показать
pipes -show Total_DS
DFL-260E:/>
Details of pipe "Total_DS"
--------------------------

Grouping : None
Shaping : Static
Pipe Users: 0
Min Prec : 0
Def Prec : 0
Max Prec : 7
Current Vals Dynamic Lims User Lims
Measurement Bits/s Pkts/s Bits/s Pkts/s Bits/s Pkts/s Q Bits Drops
--------------- ------ ------ ------ ------ ------ ------ ------ ------
Total 9.37 M 913 10.0 M 3.03 K 41.0 K

Prec 0 9.34 M 900 9.92 M 10.0 M 3.03 K 41.0 K
Prec 1 10.0 M 10.0 M
Prec 2 10.0 M 10.0 M
Prec 3 10.0 M 10.0 M

Prec 4 10.0 M 10.0 M
Prec 5 10.0 M 10.0 M
Prec 6 10.0 M 10.0 M
Prec 7 30.8 K 13.0 4.80 M 4.80 M


Недоумение вызывает момент, что в Prec 7 все же есть какие то пакеты, они как-то туда попали, но почему не попали остальные?
Более чем уверен, что здесь есть люди, которые уже решали данную задачу, если не трудно - поделитесь рабочим конфигом, по аналогии разберусь.
Заранее спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 14, 2017 08:24 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Вы шейпите , не канал - а сам трафик в канале ;-)
Намек понят ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 14, 2017 14:48 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Vladimir22 писал(а):
Вы шейпите , не канал - а сам трафик в канале ;-)
Намек понят ?!

Не понят совсем.
Вчерашние тесты показали, что данная схема работает строго наоборот от желаемого.
Запускаем скачку через IPSEC - быстрее 5 Мбит не качает, что логично. Запускаем торрент из Интернета - он совершенно не стесняясь вытесняет и роняет скорость закачки через туннель до неприлично малых значений.
Как вариант, буду пробовать создать ещё Pipe_Rules именно для всего остального траффика с каким-либо ограничением.
Кстати, имеет значение порядок указания интерфейсов source/destination в Pipe_Rules? В моем случае, складывается ощущение, что при настройке как на картинке ниже, шейпинг работает только в направлении от меня.
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 14, 2017 23:49 
Не в сети

Зарегистрирован: Вт авг 08, 2006 18:42
Сообщений: 195
Откуда: Moscow
Может кому пригодиться:
В итоге добавил ещё 2 трубы с Prec 5 и шириной 7Мбит.
Добавил 1 правило с соурсом LAN и дест - any.
В результате всем желающим Интернета достается не более 7 Мбит, под IPSEC всегда есть 3 Мбита.
DFL-260E:/>
Configured pipes:
Name Grouping Bits/s Pkts/s Precedence
--------------- --------------- ------ ------ --------
HTTP_IN None 7.00 M 0 0 7
Current: 7.00 M 675
HTTP_OUT None 7.00 M 0 0 7
Current: 419 K 423
IPSEC_Pipe_DS None 5.00 M 0 0 7
Current: 4.04 K 5.00
IPSEC_Pipe_US None 5.00 M 0 0 7
Current: 4.66 K 6.00
Total_US None 10.0 M 0 0 7
Current: 423 K 429
Total_DS None 10.0 M 0 0 7
Current: 7.00 M 680


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб июл 15, 2017 08:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Как поймёте мою фразу, так у вас и получится

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 133


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB