<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: netflow теряет пакеты ?! </title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html</link>
    <description>uname -a&lt;br&gt;FreeBSD 7.1-STABLE FreeBSD 7.1-STABLE #0: Sun Jan 11 00:44:07 2009&lt;br&gt;Процессор 2.8Ghz PIV, ОЗУ 512Mb, два гигабитных интела на входе и выходе.&lt;br&gt;Для контроля статистики используются два источника netflow: ipcad который через диверт ловит весь трафик серых IP&apos;ов и fprobe на em0 только для белых IP&apos;ов.нагрузка по трафику не больше 10-15 гиг за сутки. Нагрузка процессора в среднем до 5-15&#037; в сутки&lt;br&gt;поток нетфлоу льется на соседнюю машину где его ловит UTM5 черз линк 1Gb. ежедневная потеря колеблется от 5 до 10&#037; от счетчиков апстрима. &lt;br&gt;&lt;br&gt;Для чистоты эксперимента на тот же UTM5 льется поток с еще одного сервера территориально удаленного и связанного с узлом оптикой на 1Gb.На этом сервере тот же самый fprobe c теми же аргументами запуска что и на контрольном. Средний трафик не больше 10-15 гиг за сутки. Потеря от апстрима 0&#037;!&lt;br&gt;&lt;br&gt;Куда рыть ? Все попытки запускать ipcad и fprobe с различными аргументами привели только к бОльшим потерям. Пробовал и ng_netflow тот же результат -потери до 15 &#037; в сутки.&lt;br&gt;Точить </description>

<item>
    <title>netflow теряет пакеты ?!  (dark_stealth)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#27</link>
    <pubDate>Thu, 09 Apr 2009 14:49:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt;net.inet.ip.fastforwarding=1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А это точно нужно? Фастфорвардинг &quot;обходит&quot; много чего в нормальном прохождении пакета &lt;br&gt;&amp;gt;по кишкам ОС, вполне вероятно, что ваши съемники трафика действительно не &lt;br&gt;&amp;gt;видять часть пакетов... &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;В принципе нет нужды- устанавливал дабы поиграться в плане производительности.&lt;br&gt;Отключил. будем смотреть&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (freeBSDun)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#26</link>
    <pubDate>Thu, 09 Apr 2009 14:26:36 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Угу... значит перегружаться... &lt;br&gt;&amp;gt;Кстати, из тюнинга для роутера &lt;br&gt;&amp;gt;net.inet.ip.fastforwarding=1 &lt;br&gt;&lt;br&gt;А это точно нужно? Фастфорвардинг &quot;обходит&quot; много чего в нормальном прохождении пакета по кишкам ОС, вполне вероятно, что ваши съемники трафика действительно не видять часть пакетов...  &lt;br&gt;&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (Michael)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#25</link>
    <pubDate>Thu, 09 Apr 2009 09:05:35 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;То что касается форвардинга- стоит прозрачный сквид и smtp-gated, плюс pf редиректит &lt;br&gt;&amp;gt;порты 25 и 110 внутрь сети. &lt;br&gt;&lt;br&gt;ясно&lt;br&gt;&amp;gt;А вот касательно fabricated ip header- не могу ничего сказать. &lt;br&gt;&lt;br&gt;это из-за форвардинга внутрь сети&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (dark_stealth)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#24</link>
    <pubDate>Thu, 09 Apr 2009 08:57:37 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;513/993/1506/65536 mbuf clusters in use (current/cache/total/max) &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;kern.ipc.nmbclusters можно смело уменьшить вдвое (ребут) &lt;br&gt;Ок&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt; 371411 packets forwarded (288190 packets fast forwarded) &lt;br&gt;&amp;gt;&amp;gt; 170329 packets sent with fabricated ip header &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вы знаете, откуда у вас это берется? &lt;br&gt;&lt;br&gt;То что касается форвардинга- стоит прозрачный сквид и smtp-gated, плюс pf редиректит порты 25 и 110 внутрь сети.&lt;br&gt;А вот касательно fabricated ip header- не могу ничего сказать.&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (Michael)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#23</link>
    <pubDate>Thu, 09 Apr 2009 08:43:12 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;513/993/1506/65536 mbuf clusters in use (current/cache/total/max) &lt;br&gt;&lt;br&gt;kern.ipc.nmbclusters можно смело уменьшить вдвое (ребут)&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; 371411 packets forwarded (288190 packets fast forwarded) &lt;br&gt;&amp;gt; 170329 packets sent with fabricated ip header &lt;br&gt;&lt;br&gt;вы знаете, откуда у вас это берется?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (dark_stealth)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#22</link>
    <pubDate>Thu, 09 Apr 2009 08:28:22 GMT</pubDate>
    <description>&amp;gt;так сложно сказать. но значение kern.ipc.maxsockbuf мне кажется великоватым &lt;br&gt;&amp;gt;netstat -m &lt;br&gt;&amp;gt;netstat -s -p ip &lt;br&gt;&amp;gt;еще покажите &lt;br&gt;&lt;br&gt;netstat -m&lt;br&gt;514/1901/2415 mbufs in use (current/cache/total)&lt;br&gt;513/993/1506/65536 mbuf clusters in use (current/cache/total/max)&lt;br&gt;513/715 mbuf+clusters out of packet secondary zone in use (current/cache)&lt;br&gt;0/434/434/8512 4k (page size) jumbo clusters in use (current/cache/total/max)&lt;br&gt;0/5/5/4256 9k jumbo clusters in use (current/cache/total/max)&lt;br&gt;0/2/2/2128 16k jumbo clusters in use (current/cache/total/max)&lt;br&gt;1154K/4274K/5428K bytes allocated to network (current/cache/total)&lt;br&gt;0/0/0 requests for mbufs denied (mbufs/clusters/mbuf+clusters)&lt;br&gt;0/0/0 requests for jumbo clusters denied (4k/9k/16k)&lt;br&gt;0/65/4512 sfbufs in use (current/peak/max)&lt;br&gt;0 requests for sfbufs denied&lt;br&gt;0 requests for sfbufs delayed&lt;br&gt;1127 requests for I/O initiated by sendfile&lt;br&gt;0 calls to protocol drain routines&lt;br&gt;&lt;br&gt;netstat -s -p ip &lt;br&gt;ip:&lt;br&gt;791791 total packets received&lt;br&gt;0 bad header checksums&lt;br&gt;0 with size smaller than min</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (Michael)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#21</link>
    <pubDate>Thu, 09 Apr 2009 08:16:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;kern.polling.enable=0 &lt;br&gt;&amp;gt;net.inet.tcp.recvspace=262144 &lt;br&gt;&amp;gt;net.inet.tcp.sendspace=262144 &lt;br&gt;&amp;gt;kern.ipc.maxsockbuf=33554432 &lt;br&gt;&amp;gt;kern.ipc.somaxconn=1024 &lt;br&gt;&amp;gt;kern.ipc.nmbclusters=65536 &lt;br&gt;&amp;gt;kern.ipc.maxsockets=65536 &lt;br&gt;&amp;gt;все что применяется... в текущий момент, может посоветуете что? Я уже не &lt;br&gt;&amp;gt;знаю, куда думать. Эта же машина несколько месяцев назад считала все &lt;br&gt;&amp;gt;на ура, с бОльшей нагрузкой. &lt;br&gt;&lt;br&gt;так сложно сказать. но значение kern.ipc.maxsockbuf мне кажется великоватым&lt;br&gt;netstat -m&lt;br&gt;netstat -s -p ip&lt;br&gt;еще покажите&lt;br&gt;</description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (dark_stealth)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#20</link>
    <pubDate>Thu, 09 Apr 2009 07:14:16 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;кажется тюнинг в моем случае привел к обратным результатам. Откат на kern.ipc.maxsockets=65536 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;kern.ipc.maxsockets: 131072 &lt;br&gt;&amp;gt;&amp;gt;sysctl: kern.ipc.maxsockets: Invalid argument &lt;br&gt;&amp;gt;&amp;gt;Мдя... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;эту цифру в реальном времени можно только увеличивать. для уменьшения нужен ребут &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Угу... значит перегружаться...&lt;br&gt;Кстати, из тюнинга для роутера&lt;br&gt;net.inet.ip.fastforwarding=1                                                                                                 &lt;br&gt;kern.polling.enable=0                                                                                                        &lt;br&gt;net.inet.tcp.recvspace=262144                                                                                                &lt;br&gt;net.inet.tcp.sendspace=262144                                                                                                &lt;br&gt;kern.ipc.maxsockbuf=33554432                                                                                                 &lt;br&gt;kern.ipc.somaxconn=1024           </description>
</item>

<item>
    <title>netflow теряет пакеты ?!  (Michael)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/84827.html#19</link>
    <pubDate>Thu, 09 Apr 2009 07:02:45 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;кажется тюнинг в моем случае привел к обратным результатам. Откат на kern.ipc.maxsockets=65536 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;kern.ipc.maxsockets: 131072 &lt;br&gt;&amp;gt;sysctl: kern.ipc.maxsockets: Invalid argument &lt;br&gt;&amp;gt;Мдя... &lt;br&gt;&lt;br&gt;эту цифру в реальном времени можно только увеличивать. для уменьшения нужен ребут&lt;br&gt;</description>
</item>

</channel>
</rss>
