faq обучение настройка
Текущее время: Чт июл 24, 2025 06:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Вт дек 02, 2014 13:29 
Не в сети

Зарегистрирован: Вт окт 01, 2013 20:30
Сообщений: 19
Здравствуйте, коллеги!
Помогите решить проблему. Есть 2 подсети, одна висит на lan, другая на dmz
Настроены разрешающие правила allow в Polices (all_services) на прохождение пакетов между этими подсетями в обе стороны (логирование убрал)
Между подсетями идет активный обмен трафиком. Процессор DFL-860E занят при этом на 99% (Status-CPU Load), скорость обмена резко падает
Сетка гигабитная. Когда компы и сервера были в одной подсети, проблем не было, все летало очень быстро. Стоило разнести их в разные подсети - начались эти проблемы.
Подскажите что делать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 15:50 
Не в сети

Зарегистрирован: Ср авг 01, 2012 09:29
Сообщений: 171
После lan порта коммутатор? и полсе DMZ коммутатор,? и почему именно DMZ а не vlan?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 15:57 
Не в сети

Зарегистрирован: Вт окт 01, 2013 20:30
Сообщений: 19
gaz-tormozov писал(а):
После lan порта коммутатор? и полсе DMZ коммутатор,? и почему именно DMZ а не vlan?


Да, после lan - коммутатор и после dmz - тоже коммутатор. Vlan не использовал из-за того, что коммутаторы достаточно часто меняются, да и подключения
клиентов к портам коммутатора тоже нередко перекидываются.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 16:00 
Не в сети

Зарегистрирован: Ср авг 01, 2012 09:29
Сообщений: 171
xxxnemo писал(а):
gaz-tormozov писал(а):
После lan порта коммутатор? и полсе DMZ коммутатор,? и почему именно DMZ а не vlan?


Да, после lan - коммутатор и после dmz - тоже коммутатор. Vlan не использовал из-за того, что коммутаторы достаточно часто меняются, да и подключения
клиентов к портам коммутатора тоже нередко перекидываются.

делал, подобное но с вланами, и всё ок,, вот и спросил


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 16:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Результат закономерный.

Пропускная способность DFL-860E 200 МБит/с. Поскольку весь этот трафик обрабатывается устройством, он работает на пределе возможностей, грузится на 100% и скорость трафика не превышает 200 МБит/с против 2 ГБит/с в теории для полнодуплекстого гигабитного соединения.

Что собрали, то и получили.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 17:00 
Не в сети

Зарегистрирован: Вт окт 01, 2013 20:30
Сообщений: 19
YuriAM писал(а):
Результат закономерный.

Пропускная способность DFL-860E 200 МБит/с. Поскольку весь этот трафик обрабатывается устройством, он работает на пределе возможностей, грузится на 100% и скорость трафика не превышает 200 МБит/с против 2 ГБит/с в теории для полнодуплекстого гигабитного соединения.

Что собрали, то и получили.


Спасибо Юрий за ответ. А если для каждой подсети использовать свой DFL и потом оба DFL соединить VLAN транком - это поможет или тоже глухо?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 17:48 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Это также глухо. Принцип работы не меняется.

Если вы хотите сделать эти сети логически разными и ускорить обмен и разгрузить DFL вариант единственный - маршрутизацию между этими сетями возложить на другое устройство.

Ограничение скорости маршрутизации при этом - проблема нового устройства. Идеальный вариант это коммутатор 3-го уровня с маршрутизацией на скорости среды передачи, но это очень недешевое удовольствие.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Вт дек 02, 2014 18:25, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 02, 2014 18:18 
Не в сети

Зарегистрирован: Вт окт 01, 2013 20:30
Сообщений: 19
YuriAM писал(а):
Это также глухо. Принцип работы не меняется.

Если вы хотите сделать эти сети логически разными и ускорить обмен и разгрузить DFL вариант единственный - маршрутизацию между этими сетями возложить на другой устройство.

Ограничение скорости маршрутизации при этом - проблема нового устройства. Идеальный вариант это коммутатор 3-го уровня с маршрутизацией на скорости среды передачи, но это очень недешевое удовольствие.


Еще раз спасибо.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 311


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB