+ Responder ao Tópico



  1. #1
    SATE
    :roll:

    Olá Pessoal do Fórum.
    Estou tendo um probleminha de performance em meu firewall/proxy.
    Bem, na verdade não chega a ser problema na performance, mas notei que apartir do momento que colocamos um firewall rodando, mesmo estando bem enxuto em suas regras, a performance da rede(internet) caiu um pouco. Gostaria de saber dos mais entendidos, se a prática de tratar cada interface de um firewall (dmz) em uma chain específica, pode diminuir de alguma forma a performance, causando assim esse meu problema. Obrigado a atenção de todos...

    Segue um trecho:

    $iptables -A FORWARD -i $IFACE_INTERNET -j frominternet
    $iptables -A FORWARD -i $IFACE_INTRANET -j fromintranet
    $iptables -A FORWARD -i $IFACE_DMZ -j fromdmz


    $iptables -A frominternet -j log-bad
    $iptables -A frominternet -m state --state ESTABLISHED,RELATED -j ACCEPT

    $iptables -A log-bad -i $IFACE_INTERNET -p tcp -m limit --limit 1/s --dport 0:65535 -j LOG --log-prefix "frombad: "
    $iptables -A log-bad -i $IFACE_INTERNET -p udp -m limit --limit 1/s --dport 0:65535 -j LOG --log-prefix "frombad: "
    $iptables -A log-bad -j RETURN

  2. #2
    Abutre
    Amigo...
    Normalmente, quando se tem um Proxy e este não está cacheado, o acesso realmente não é tão veloz com na máquina escrava.
    Todo pacote é verificado pelo Firewall quando se está buscando direto na internet.
    Se vc tem squid configurado aí, e tem seu cache configurado, mas continua tudo lento, é pq vc tem um problema realmente !
    Se não tem squid, instale um que seus acessos ficam rápidos.
    qualquer coisa, a gente te ajuda.

    Abraço,

    Abutre.



  3. #3
    SATE
    Tenho firewall e proxy.

    cache_mem 32 MB
    maximum_object_size 4096 KB
    cache_dir ufs /var/spool/squid 10000 16 256

  4. bom todo dispositivo de rede atrasa um poukinho os pacotes mas nao deveria ser significado se eh que voce me entende

    verifique quais placas de redes tem no seu firewall, eles devem ser boas e segurar o thoughput da rede.

    qual maquina eh seu firewall??? verifique o load na maquina (memoria cpu etc)


    verifique se ela nao ta perdendo pacotes tambem

    /proc e algumas ferramentas de monitramento de rede podem ajudar, snort pode te dar uma malzinha tambem jah q ele mostra qtos pacotes ele nao conseguiu analisar.


    bom infelizmente em relacao as chains eu ainda n estudei direito essa area para saber se em termo de perfomance muda muito... e outro jeito de escrever regras muda tbm:

    ex:


    -p tcp --dport 80
    -p tcp --dport 443


    se uma regra com

    -p tcp --multiport 80,443 etc etc etc seria melhor q zilhoes de regras,

    isso so testando ou procurando melhor, eu nao tenho essa informacao






Tópicos Similares

  1. Firewall/Proxy - Qual equipamento?
    Por Ricardojp no fórum Servidores de Rede
    Respostas: 4
    Último Post: 11-11-2005, 16:00
  2. Dúvida sobre Firewall + Proxy
    Por durban no fórum Servidores de Rede
    Respostas: 1
    Último Post: 13-09-2005, 21:13
  3. Configurando firewall/proxy no Fedora Core 2
    Por rfdasilva1 no fórum Servidores de Rede
    Respostas: 6
    Último Post: 26-10-2004, 06:34
  4. Windows Update XP X Firewall/Proxy
    Por RSM no fórum Servidores de Rede
    Respostas: 6
    Último Post: 27-08-2004, 02:32
  5. firewall/proxy como gateway numa rede com modem alcatel
    Por daniell no fórum Servidores de Rede
    Respostas: 2
    Último Post: 04-06-2004, 08:31

Visite: BR-Linux ·  VivaOLinux ·  Dicas-L