Příspěvekod ludvik » 7 years ago
doporučuji nastudovat prometheus od xChaose z czfree. Z diskuse okolo toho je vidět, jak to pomáhá ("stromečkování" v mangle). Ještě je škoda, že mikrotik nepodporuje target CLASIFY, to pak urychlí HTB ještě dále.
hapi: iptables je binárka která konfiguruje netfilter. ipset je modul pro netfilter. A nepoužít ho když to jde je cesta do pekel. Tisíc pravidel accept znamená, že paket projde v průměru polovinu (?) z toho tisíce. Kdežto vyhledání v ipset je skoro konstantní, je (prakticky) fuk kolik tam je záznamů.
A i když to vypadá zbytečně pro "pár IP", není to pravdou. Úprava firewallu (tabulky) není jednoduchá - technicky se upraví celá tabulka extra a vrací zpět do jádra. Což může trvat docela dlouho a může to být i znatelné na provozu (ale těžko říci, jestli mikrotik interně volá iptables, nebo to dělá atomicky pomocí iptables-restore). Kdežto změna ipsetu je po jednom záznamu, prakticky okamžitá.
A mikrotik z ipsetu podporuje jen poměrně malou podmnožinu funkcí ... což je také možná škoda.
2 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.