RB750GL загрузка ЦП Firewall-ом
Добавлено: 04 ноя 2013, 19:12
Доброго времени суток!
После добавления правил Firewall-а появилась проблема с временным проседанием производительности устройства. Но обо всем по порядку..
Имеется железка MikroTik RB750GL, из 5 портов используются 2:
1. аплинк до оператора, без всякой инкапсуляции, банально IPoE;
2. линк в сторону свичей, тут собраны VLAN-ы от пользователей локалки, всего 6 VLAN-ов.
Пять из них живут в Бридже, а один отдельно.
Так сложилось, что пользователи в 5 VLAN-ах, которые в Бридже, имеют адреса из одной подсети(фактически это бывшая 1 сеть, разбитая на группы), хотя это есть криво, поменять адресацию в обозримом будущем не представляется возможным.
Целью было настроить правила Firewall-а для запрета хождения всего трафика между VLAN-ами, кроме разрешенного(скажем доступ отдельных ПК на бухгалтерский сервер).
Но началось все с настройки фильтров на доступ к соц.сетям..
Имеем правила фильтрации 9шт:
6 для NAT-а(стандартные),
3 правила на открытие портов(вход. VPN, ssh)
Экспресс-тест - копируем файлы через сеть между разными vlan-ами:
на интерфейсе скорость около 180Мбит и около 22000pps(в обе стороны в сумме), загрузка ЦП около 30-40%.
Т.к много и долго копировать через сеть не предполагается - нормально, устраивает.
Добовляем 4 правила для фильтра сой.сетей вида:
/ip firewall filter add chain=forward protocol=tcp src-address=172.16.0.0/24 content="vk.com" action=reject reject-with=tcp-reset
Экспресс-тест - копируем файлы через сеть между разными vlan-ами:
на интерфейсе скорость около 40Мбит и примерно 4000pps, загрузка ЦП 90-100%(преимущественно Firewall-ом), жуткие тупняки и прочие радости..
Боюсь предположить что будет если навесить еще правил на внутреннюю фильтрацию..
Вопрос №1 - почему загрузка ЦП так подскакивает? Или я слишком много хочу от железки и надо ставить что-то другое?
Вопрос №2 - при хождении трафика между vlan-ами, в списке интерфейсов бОльшая часть трафика(скорость, пакеты) отображается напротив соответствующего vlan-а. Как мне кажется, ВЕСЬ трафик(в сумме), идущий через бридж, должен отображаться в строке с бриджом, а там отображается копеечное(~5% от трафика) кол-во пакетов.
После добавления правил Firewall-а появилась проблема с временным проседанием производительности устройства. Но обо всем по порядку..
Имеется железка MikroTik RB750GL, из 5 портов используются 2:
1. аплинк до оператора, без всякой инкапсуляции, банально IPoE;
2. линк в сторону свичей, тут собраны VLAN-ы от пользователей локалки, всего 6 VLAN-ов.
Пять из них живут в Бридже, а один отдельно.
Так сложилось, что пользователи в 5 VLAN-ах, которые в Бридже, имеют адреса из одной подсети(фактически это бывшая 1 сеть, разбитая на группы), хотя это есть криво, поменять адресацию в обозримом будущем не представляется возможным.
Целью было настроить правила Firewall-а для запрета хождения всего трафика между VLAN-ами, кроме разрешенного(скажем доступ отдельных ПК на бухгалтерский сервер).
Но началось все с настройки фильтров на доступ к соц.сетям..
Имеем правила фильтрации 9шт:
6 для NAT-а(стандартные),
3 правила на открытие портов(вход. VPN, ssh)
Экспресс-тест - копируем файлы через сеть между разными vlan-ами:
на интерфейсе скорость около 180Мбит и около 22000pps(в обе стороны в сумме), загрузка ЦП около 30-40%.
Т.к много и долго копировать через сеть не предполагается - нормально, устраивает.
Добовляем 4 правила для фильтра сой.сетей вида:
/ip firewall filter add chain=forward protocol=tcp src-address=172.16.0.0/24 content="vk.com" action=reject reject-with=tcp-reset
Экспресс-тест - копируем файлы через сеть между разными vlan-ами:
на интерфейсе скорость около 40Мбит и примерно 4000pps, загрузка ЦП 90-100%(преимущественно Firewall-ом), жуткие тупняки и прочие радости..
Боюсь предположить что будет если навесить еще правил на внутреннюю фильтрацию..
Вопрос №1 - почему загрузка ЦП так подскакивает? Или я слишком много хочу от железки и надо ставить что-то другое?
Вопрос №2 - при хождении трафика между vlan-ами, в списке интерфейсов бОльшая часть трафика(скорость, пакеты) отображается напротив соответствующего vlan-а. Как мне кажется, ВЕСЬ трафик(в сумме), идущий через бридж, должен отображаться в строке с бриджом, а там отображается копеечное(~5% от трафика) кол-во пакетов.