Стартовая страница       Почта»    |     Статистика»    |     Форум    |    


Форумы MAXnet
Текущее время: 20.04.2024 07:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: 22.05.2007 22:20 
Не в сети
Макснет Системы
Макснет Системы

Зарегистрирован: 09.09.2003 19:03
Сообщения: 1258
Finder писал(а):
chip, если я правильно понял топикстартера, то он предлагает делать этот проброс поочереди для всех абонентов в порядке живой очереди для получения того самого хай айди у ослиного сервера..


Очень интересно как это реализовать? при обращении к ослиному серверу, создавать проброс? а как отличать ослиный сервер? вести список всех ослиных серверов? Может я не знаю чего, просветите?

В общем НАТ он и в африке НАТ. Если НАТ делается адсл модемом, за которым 2 устройства - пробрасывайте порты сколько угодно, если за НАТом десяток равноценных хостов - схема нежизненспособна.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 22.05.2007 22:27 
Не в сети
Элита
Элита
Аватара пользователя

Зарегистрирован: 20.10.2003 22:19
Сообщения: 2459
Откуда: Обнинск
serg, вот про детали я уже ничего не знаю, это надо у топикстартера уточнять

_________________
Вирус не в душах - вирус в телах. Но тела способны порабощать души.
Изображение
Рыбный день #19: Техподдержка: как правильно готовить кошек


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 22.05.2007 22:55 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
serg писал(а):
Очень интересно как это реализовать? при обращении к ослиному серверу, создавать проброс? а как отличать ослиный сервер? вести список всех ослиных серверов? Может я не знаю чего, просветите?

См. мой предыдущий пост про фифо и пары. У ослиных серверов более-менее узкий диапазон портов, можно смело считать соединение изнутри наружу с dport=4242 ослиным и ставить в фифо.
Цитата:
В общем НАТ он и в африке НАТ. Если НАТ делается адсл модемом, за которым 2 устройства - пробрасывайте порты сколько угодно, если за НАТом десяток равноценных хостов - схема нежизненспособна.

Нет, я думаю, идея жизнеспособна. Тут вопрос скорее организационный. Я не строю иллюзий, что вам, т.е. провайдеру, это все надо.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 22.05.2007 23:42 
Не в сети
Макснет Системы
Макснет Системы

Зарегистрирован: 09.09.2003 19:03
Сообщения: 1258
такой метод называется костыли. Рекоммендуйте подобное нашим конкурентам пожалуйста :)

Порты у осла, больше 1024, по этому менять правила НАТа, ориентируясь на него - глупость, особенно с учетом наличия ФТП, РТП, РТЦП и т.д.

К тому же подобные костыли можно реализовать лишь на РС-роутерах...


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 00:17 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
serg писал(а):
такой метод называется костыли. Рекоммендуйте подобное нашим конкурентам пожалуйста :)

Уж какой есть. Кстати, даже у ваших конкурентов нет одновременно серых адресов, резки сессий и резки полосы. Обычно что-то вроде 2 из 3-х :)

Цитата:
Порты у осла, больше 1024, по этому менять правила НАТа, ориентируясь на него
- глупость, особенно с учетом наличия ФТП, РТП, РТЦП и т.д.

А что там менять? Еще раз, медленно: исходящая сессия на определенный диапазон портов запоминается и внутренний адрес используется при пробросе, если имеет место входящий пакет с флагом SYN с запомненного внешнего адреса и порт на внутреннем узле входит в тоже узкий диапазон портов. Эти условия могут совпасть только при определенных обстоятельствах. Даже если будет ложное срабатывание, на стороне клиента порт просто не обслужится и внешний узел отвалится. При чем здесь фтп, и реалтайм-протоколы вообще не ясно. Вы уже научились пробрасывать active-mode FTP и RTSP? Поздравляю.

Цитата:
К тому же подобные костыли можно реализовать лишь на РС-роутерах...

Это да. Или на железе, для которого можно собрать и залить модуль.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 08:52 
Не в сети
Старожил
Старожил
Аватара пользователя

Зарегистрирован: 23.10.2003 15:28
Сообщения: 688
A.R. писал(а):
Не ответили.


http://www.ozon.ru/context/detail/id/1354276/
http://www.ozon.ru/context/detail/id/2881910/

Либо же давай обсудим prepaid за частную консультацию.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:12 
Не в сети
Старожил
Старожил
Аватара пользователя

Зарегистрирован: 23.10.2003 15:28
Сообщения: 688
serg писал(а):
К тому же подобные костыли можно реализовать лишь на РС-роутерах...


Их можно только реализовать работать они не будут. В часности разработчики pf для synproxy очень здорово изголялись с MSS для tcp. Роутер встанет колом просто через некоторое время использования вышеупомянутого "fifo".


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:21 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
chip писал(а):

Вы просто сразу не поняли мой исходный пост и начали гнуть пальцы перед незнакомым дядей, что, впрочем, продолжаете делать без всяких оснований. Не виляйте попой, а отвечайте за слова. Вам дать ссылку на то, что такое FIFO?
http://www.ozon.ru/context/detail/id/114200/

Цитата:
Либо же давай обсудим prepaid за частную консультацию.

Не смешите. Я по средам не подаю.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:25 
Не в сети
Старожил
Старожил
Аватара пользователя

Зарегистрирован: 23.10.2003 15:28
Сообщения: 688
A.R. писал(а):
chip писал(а):

Вы просто сразу не поняли мой исходный пост и начали гнуть пальцы перед незнакомым дядей, что, впрочем, продолжаете делать без всяких оснований. Не виляйте попой, а отвечайте за слова. Вам дать ссылку на то, что такое FIFO?


Начнёшь реализацию для FreeBSD TCP/IP стека? А оргазационные вопросы, которые ты упомянул, отпадут за долго до этого.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:26 
Не в сети
Макснет Системы
Макснет Системы

Зарегистрирован: 09.09.2003 19:03
Сообщения: 1258
A.R. писал(а):
А что там менять? Еще раз, медленно: исходящая сессия на определенный диапазон портов запоминается и внутренний адрес используется при пробросе, если имеет место входящий пакет с флагом SYN с запомненного внешнего адреса и порт на внутреннем узле входит в тоже узкий диапазон портов.


Такое возможно делать лишь у себя дома, не один нормальный провайдер такого делать не будет, надеюсь понятно почему?

A.R. писал(а):
Эти условия могут совпасть только при определенных обстоятельствах. Даже если будет ложное срабатывание, на стороне клиента порт просто не обслужится и внешний узел отвалится. При чем здесь фтп, и реалтайм-протоколы вообще не ясно. Вы уже научились пробрасывать active-mode FTP и RTSP? Поздравляю.


При том что порты все > 1024 т.е. не входят в список well-known ports, следовательно могут быть использованы кем угодно. FTP/RTP/RTSP это лишь примеры протоколов который запросто могут занять данные порты.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:33 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
chip писал(а):
Их можно только реализовать работать они не будут. В часности разработчики pf для synproxy очень здорово изголялись с MSS для tcp. Роутер встанет колом просто через некоторое время использования вышеупомянутого "fifo".

Причем здесь фрагментация TCP? Достаточно двух правил в pf, или iptables, правда действия по ним будут чуть менее стандартными. Заканчиваются-то они все равно форвардом или дропом. Кстати, вы изначально глазки закатывали не по поводу фифо, помните?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:37 
Не в сети
Старожил
Старожил
Аватара пользователя

Зарегистрирован: 23.10.2003 15:28
Сообщения: 688
A.R. писал(а):
chip писал(а):
Их можно только реализовать работать они не будут. В часности разработчики pf для synproxy очень здорово изголялись с MSS для tcp. Роутер встанет колом просто через некоторое время использования вышеупомянутого "fifo".


Причем здесь фрагментация TCP? Достаточно двух правил в pf, или iptables, правда действия по ним будут чуть менее стандартными.


ну давай роди дружок эти парочку правил для 10 клиентов за NAT'ом.

Цитата:
Заканчиваются-то они все равно форвардом или дропом. Кстати, вы изначально глазки закатывали не по поводу фифо, помните?


:lol: я и продолжаю, дядя.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 09:55 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
serg писал(а):
Такое возможно делать лишь у себя дома, не один нормальный провайдер такого делать не будет, надеюсь понятно почему?

Да понятно, понятно. Зачем расшибаться в лепешку и делать сервис, который будет только отнимать бабло, позволяя юзерам осваивать трафик по-полной. Давайте дальше просто гипотетически поговорим, мне пока идея все еще нравится. По крайней мере это не большие костыли, чем, допустим, проброс active-mode ФТП.

Цитата:
При том что порты все > 1024 т.е. не входят в список well-known ports, следовательно могут быть использованы кем угодно. FTP/RTP/RTSP это лишь примеры протоколов который запросто могут занять данные порты.

Ну и пусть себе займут. Мы же не вмешиваемся в политику форварда исходящих сессий TCP. Просто запомнили, что определенная сессия была на определенный порт, не расходуя особенно память... А-а понял. У вас на рутере может уже обслуживаться порт 4662, вы этого боитесь? Ну так вы не вывешивайте сервер фиг знает на каких нестандартных портах. Более того, если предположить на рутере наличие такого сервера, можно эту схему разделить на два userland-приложения. Смотрите, только сразу не смейтесь, а попытайтесь понять:
1) В iptables или pf сидит правило, которое в syslog пишет исходящие запросы на ослиные порты. Тем самым мы не вмешиваемся в работу NAT и файрволла вообще никак.
2) На порту 4662 рутера висит сервер, который на syslog реагирует (совершенно легально, как у меня это делает psad, например) и запоминает адреса в фифо. Он же принимает входящие на этот порт и тупо дублирует их на юзеров из частных адресов. Это можно сделать с минимальнейшим оверхедом. Правда, опять при условии, что у железки есть нормальный syslogd, и на нее можно повесить самодельный серверок-приблуду.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 10:04 
Не в сети
Старожил
Старожил
Аватара пользователя

Зарегистрирован: 23.10.2003 15:28
Сообщения: 688
Цитата:
1) В iptables или pf сидит правило, которое в syslog пишет исходящие запросы на ослиные порты. Тем самым мы не вмешиваемся в работу NAT и файрволла вообще никак.


Абсолютно делетанский подход. Мало того, что на роутере может и не быть HDD, так мы же себе еще и ямку вырываем в виде элементарного DOS'a.

Цитата:
2) На порту 4662 рутера висит сервер, который на syslog реагирует (совершенно легально, как у меня это делает psad, например) и запоминает адреса в фифо. Он же принимает входящие на этот порт и тупо дублирует их на юзеров из частных адресов. Это можно сделать с минимальнейшим оверхедом.


нельзя. Где те 2-а заветных правила?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 23.05.2007 10:06 
Не в сети
Продвинутый новичок
Продвинутый новичок

Зарегистрирован: 15.03.2007 21:35
Сообщения: 20
Откуда: Калуга
chip писал(а):
ну давай роди дружок эти парочку правил для 10 клиентов за NAT'ом.

10 -- это Ваш ответ на вопрос, сколько может быть клиентов за НАТом? А почему не 11? Пальчики, которые Вы так любите гнуть, закончились? Снимите ботиночки. Я сразу сказал, что надо будет модуль писать, модифицирующий поведение стандартного фильтра пакетов. Но модификация будет минимальной.

Цитата:
Цитата:
Кстати, вы изначально глазки закатывали не по поводу фифо, помните?

:lol: я и продолжаю, дядя.

А вы их верните в рабочее положение, я вам даю шанс дополнительно повеселиться. См. пост выше про реализацию проброса без вмешательства в исходники pf/ipfilter/что там еще стоит. Вас научить писать правила, которые пишут адреса в syslog? На общественных началах могу это сделать.


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB