❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Mikrotik vs Switch

Místo, kde žádná otázka není hloupá.
soooc
Příspěvky: 1586
Registrován: 18 years ago

Re: Mikrotik vs Switch

Příspěvekod soooc » 12 years ago

ludvik píše:Základní problém všeho je počet paketů za vteřinu. A u věcí vyžadujících conntrack (tedy NATka především) též počet spojení, resp. nová spojení. Rozdělením na dva stroje sériově si sice lze trochu pomoci, ale není to nic výrazného.

Obrovský problém mikrotiku je nutnost použití mangle, resp. markování paketů. To je zabiják. Sice to lze poměrně úspěšně optimalizovat (různé stromečky pravidel), ale opět je to jen nevýrazné. Přitom stačí jedna krásná věc - target CLASSIFY v netfilteru. Při jeho použití klesne náročnost QOSu řádově. Hardcore admini používají dokonce hash tabulky v TC filterech, to je ještě výkonnější. Běžné C2D pak zvládne stovky megabit levou zadní, jak QOSovat, tak NATkovat.

A každé řešení musí být v netfilteru alespoň trochu optimalizované. Nudle pravidel bez ladu a skladu je zabiják. Kde to lze, tam je nutné využít IPSET (address-listy v pojetí mikrotiku, alespoň mám takový pocit, že to je to samé).

Proto pro vyšší potřeby preferuji čistý linux. Tam si lze vyhrát. Co lze na mikrotiku? Leda tak pravidlo většího kladiva.



Na mikrotiku jsme udělali mangle do stromu a při 250 Mbitech (20 kpps/14 kpps) na nejpomalejším E3 Xeonu (3,1 GHz) jedeme na nějakých 18% loadu :) a s tokem to moc neroste. Jak by taky mohlo, když je to do stromu a složitost vyhledávání je tedy log n ... Pravidel je v manglu 2300, v address listech 6500 pravidel.
0 x
Petr Šlinz
UBNT mám rád!

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 12 years ago

Všechno je optimalizované. Jak zmíněná pravidla v mangle (i to classify je v mangle tabulce), tak i NAT pravidla jsou ve stromečku (jak zmiňuje sooc).

Blud to není. Ono to totiž souvisí i s filtry v QOSu (HTB). Možná je stejný strom pravidel s markováním a classify shodně náročný při průchodu paketu, ale ve spojení s těmi filtry je nárůst výkonu opravdu řádový, viditelný okem, není ani potřeba měřit ...

Podobná pitomost zvyšující komfort je třeba využití příkazu iptables-restore pro update firewallů. Celý firewall je pomocí toho nahraný jedním krokem za pár vteřin. Obyčejně to lidi dělají po příkazu a trvá to i desítky minut ... vím z vlastní zkušenosti. A je to také jedna z věcí, co mikrotik neumí.
Dost to ovšem řeší zmíněný IPSET, který má tabulky svoje a jejich zápis je opravdu hodně rychlý. Pak není potřeba volat iptables vlastně ani jednou.

Mimochodem každý router brzdí provoz :-) Kdyby nebrzdil, tak je to jen kus UTP :-)
hapi píše:jistě

a kolik si toho optimalizoval?

Kdysi jsme na linuxu jeli a co jsem studoval tak rozdíl mezi manglem a classify nikde žádnej nepsaly. Neni to zase blud stejnej jako že router brzdí provoz?
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
hapi
Příspěvky: 12989
Registrován: 18 years ago

Příspěvekod hapi » 12 years ago

vida, takže xeona E3 na mikrotiku a má pořešeno.
0 x
Supermicro + Mikrotik = SuperTik
high speed routery podle požadavků