Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2008-11-25 14:51:24

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Jajko pod router

Witam
Wiem, że trochę było o tym na forum, ale ale nie udało mi się znaleźć w miarę świerzej odpowiedzi. Jakie jajko i jakie patche byście zaproponowali dla routera obsługującego podział łącza na ok 20 userów.
Obecnie mam jajko 2-6-18-5-686 dystrybucyjne i postawione na tym HTB i squid-a, ale zaobserwowałem ostatnio wzmożoną aktywność p2p i chciałbym coś z tym zrobić. Z tego co wyczytałem conlimit trzeba sobie dokompilować do jajka. Stąd moje pytanie. Na wiosnę mam plan poszerzyć trochę łącze i zwiększyć liczbę userów (sami znajomi, którzy mają problem z dostępem do stałego łącza), ale już teraz chciałbym przygotować router.
W grę wchodzi podział pasma, wycinanie lub ograniczenie p2p - przynajmniej w dzień, w razie dokupienia drugiego łącza przerzucenie całego p2p na inne łącze, żeby router był bezpieczny.
W skrócie: Chciałbym tak skompilować jajko, żebym w razie czego, nie musiał tego robić na wiosnę bo czegoś zapomniałem :)

PS: To będzie moje pierwsze jajko :)

Ostatnio edytowany przez Marek_boss (2008-11-25 14:52:24)


Linux Registered User: #458169

Offline

 

#2  2008-11-25 15:06:32

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

p2p wszystkiego raczej nie złapiesz, radzę pomyśleć trochę odwrotnie, a mianowicie połapać ważne usługi i wrzucić je do kolejek o wysokim priorytecie na reszta do kolejki o najniższym priorytecie, możesz to zrobić łapiąc po portach lub np za pomocą layer7, do podziału radzę użyć hfsc zamiast htb. Co dasz do jajka to wyłącznie twój wybór, taki standard to pom, imq, layer7, esfq, ewentualnie routes jak planujesz obsługę wielu łącz

Offline

 

#3  2008-11-25 15:17:00

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

A jakie jajko być proponował? Jest to Pentium 4 1.8. A grsecurity opłaca mi się, czy szkoda zachodu?
Na linuximq znalazłem patche dla:
jajka 2.6.25
iptables 1.4.1

patch-o-matic-ng-20040621 oraz netfilter-layer7-v2.20.tar.gz nada się do tego jajka?
"routes" to jest patch, czy tylko muszę włączyć obsługę podczas konfiguracji?
Mogę sobie to jajko spatchować i skompilować na innym kompie (do paczki .deb) a później tylko wrzucić na router i zainstalować?

Ostatnio edytowany przez Marek_boss (2008-11-25 16:08:10)


Linux Registered User: #458169

Offline

 

#4  2008-11-25 16:29:52

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

ja aktualnie działam z tymi patchami (i nie tylko :)) na linux-2.6.26.8, iptables-1.4.2, iproute2-2.6.26, grsec na router raczej nie ma sensu

---edit---
routes to łata na kernel http://www.ssi.bg/~ja/

Ostatnio edytowany przez siarka2107 (2008-11-25 16:32:08)

Offline

 

#5  2008-11-25 16:45:29

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Skompletowałem:
jajko 2.6.25.20
iptables-1.4.1.1
iptables-1.4.1-imq.diff
linux-2.6.25-imq5.diff
netfilter-layer7-v2.20
patch-o-matic-ng-20040621
ipp2p-0.8.2
iproute2-2.6.25

Po co nakładać iproute (czy przy iproute dalsze cyferki oznaczają wersję jajka pod które jest?)  i czy ipp2p warto mieć?
Skąd wziąć esfq dla 2.6.25? bo znalazłem tylko do 2.6.24 :(

Ostatnio edytowany przez Marek_boss (2008-11-25 17:19:58)


Linux Registered User: #458169

Offline

 

#6  2008-11-25 18:32:42

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

Marek_boss napisał(-a):

Po co nakładać iproute (czy przy iproute dalsze cyferki oznaczają wersję jajka pod które jest?)

jak chcesz korzystać z esfq to musisz nałożyć łate na kernela i iproute2, ostatnio tak sie jakoś złożyło że jak odpowiadają sobie cyferki kernela i iproute2 to ma pasować

Marek_boss napisał(-a):

Skąd wziąć esfq dla 2.6.25? bo znalazłem tylko do 2.6.24 :(

łata z 2.6.24 spokojnie pójdzie na 2.6.25, tylko musisz zrobić mały tuning aby włączyć 'hash types', mianowicie

Kod:

###/net/sched/Kconfig
-       depends on NET_SCH_ESFQ && NF_CONNTRACK_ENABLED
+       depends on NET_SCH_ESFQ && NF_CONNTRACK

Marek_boss napisał(-a):

i czy ipp2p warto mieć?

czego nie, patcha ipp2p masz już w pom

Marek_boss napisał(-a):

patch-o-matic-ng-20040621

troche stary ten pom, http://ftp.netfilter.org/pub/patch-o-matic-ng/snaps … 81124.tar.bz2

Ostatnio edytowany przez siarka2107 (2008-11-25 18:33:43)

Offline

 

#7  2008-11-25 19:28:16

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Napiszesz mi jeszcze kolejność nakładania łat? Będę wdzięczny :)


Linux Registered User: #458169

Offline

 

#8  2008-11-26 08:13:35

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

obojętnie jak...


---edit---
jak nakładasz łaty to najpierw testujesz nakładanie

Kod:

patch -p1 --dry-run < łata.patch

jak się czysto nałoży to:

Kod:

patch -p1 < łata.patch

Ostatnio edytowany przez siarka2107 (2008-11-26 10:30:34)

Offline

 

#9  2008-11-27 10:29:37

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Zrobiłem tyle:
Rozpakowałem jajko do /usr/src/ i zrobiłem symlinka na linux.
Rozpakowałem do /usr/src/ iptables 1.4.1.1 skopiowałem iptables-1.4.1-imq.diff
Potem

Kod:

:/usr/src/iptables-1.4.1.1# patch -p1<iptables-1.4.1-imq.diff
patching file extensions/.IMQ-test
patching file extensions/.IMQ-test6
patching file extensions/libip6t_IMQ.c
patching file extensions/libipt_IMQ.c

Następnie do usr/src/ skopiowałem patch-o-matic--ng a w /usr/src/iptables-1.4.1.1 dałem ./configure
Następnie

Kod:

r:/usr/src/patch-o-matic-ng-20081124# ./runme --download
Successfully downloaded external patch geoip
Successfully downloaded external patch condition
Successfully downloaded external patch IPMARK
Successfully downloaded external patch ROUTE
Successfully downloaded external patch connlimit
Successfully downloaded external patch ipp2p
Successfully downloaded external patch time
./patchlets/ipv4options exists and is not external
./patchlets/TARPIT exists and is not external
Successfully downloaded external patch ACCOUNT
Successfully downloaded external patch pknock
Hey! KERNEL_DIR is not set.
Where is your kernel source directory? [/usr/src/linux] 
Hey! IPTABLES_DIR is not set.
Where is your iptables source code directory? [/usr/src/iptables] /usr/src/iptables-1.4.1.1
Loading patchlet definitions......................... done

Excellent! Source trees are ready for compilation.

Następnie skopiowałem linux-2.6.25-imq5.diff do /usr/src/linux i dałem

Kod:

r:/usr/src/linux# patch -p1 <iptables-1.4.1-imq.diff
patching file extensions/.IMQ-test
patching file extensions/.IMQ-test6
patching file extensions/libip6t_IMQ.c
patching file extensions/libipt_IMQ.c

Zostało mi jeszcze iproute2-2.6.25, netfilter-layer7v2.20
Jak to nałożyć?

Ostatnio edytowany przez Marek_boss (2008-11-27 10:34:27)


Linux Registered User: #458169

Offline

 

#10  2008-11-27 11:08:06

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

widze, że do poma ściagłeś dodatkowe łaty, musisz je jeszcze nałożyć na kernela i iptables

Kod:

./runme all

jeśli chodzi o layer7 to na kernela nakładasz łate

Kod:

kernel-2.6.25-layer7-2.20.patch

a do iptables/extensions kopiujesz pliki z katalogu iptables-1.4.1.1-for-kernel-2.6.20forward

Offline

 

#11  2008-11-27 11:50:23

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Przy nakładaniu drugiego patcha jest
patch -p2<.diff
?

Ostatnio edytowany przez Marek_boss (2008-11-27 12:12:58)


Linux Registered User: #458169

Offline

 

#12  2008-11-27 12:49:01

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

nie

Offline

 

#13  2008-11-27 13:02:12

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Tak myślałem. Jajko już się kompiluje. Ciekawe co wyjdzie :)

Dupa: Jajko staje na imq:

Kod:

 CC [M]  net/ipv4/netfilter/ipt_IMQ.o
net/ipv4/netfilter/ipt_IMQ.c: In function ‘imq_target’:
net/ipv4/netfilter/ipt_IMQ.c:19: error: ‘struct sk_buff’ has no member named ‘imq_flags’
make[4]: *** [net/ipv4/netfilter/ipt_IMQ.o] Błąd 1
make[3]: *** [net/ipv4/netfilter] Błąd 2
make[2]: *** [net/ipv4] Błąd 2
make[1]: *** [net] Błąd 2
make[1]: Opuszczenie katalogu `/usr/src/linux-2.6.25.20'
make: *** [debian/stamp-build-kernel] Błąd 2

Co z tym zrobić?

Ostatnio edytowany przez Marek_boss (2008-11-27 18:25:12)


Linux Registered User: #458169

Offline

 

#14  2008-11-27 19:21:15

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

Marek_boss napisał(-a):

Następnie skopiowałem linux-2.6.25-imq5.diff do /usr/src/linux i dałem

Kod:

r:/usr/src/linux# patch -p1 <iptables-1.4.1-imq.diff
patching file extensions/.IMQ-test
patching file extensions/.IMQ-test6
patching file extensions/libip6t_IMQ.c
patching file extensions/libipt_IMQ.c

Coś mi tutaj nie pasuje łate iptables-imq nakładałeś na kernela?? Co do tego błędu to nie poradze nic, jedyne co mogę polecić to moje paczki

Offline

 

#15  2008-11-27 19:49:02

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Ponakładałem jeszcze raz łatki i wszystko poszło.

Dzięki. Jesteś wielki :)

PS. iptables trzeba osobno kompilować, bo ciągle mam starą wersję 1.3.6 ?

Ostatnio edytowany przez Marek_boss (2008-11-27 19:54:19)


Linux Registered User: #458169

Offline

 

#16  2008-11-27 21:27:30

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

Marek_boss napisał(-a):

Ponakładałem jeszcze raz łatki i wszystko poszło.

Dzięki. Jesteś wielki :)

PS. iptables trzeba osobno kompilować, bo ciągle mam starą wersję 1.3.6 ?

tak osobno kompilujesz

Offline

 

#17  2008-11-28 17:45:02

  Marek_boss - Członek DUG

Marek_boss
Członek DUG
Skąd: Pilawa
Zarejestrowany: 2006-06-27

Re: Jajko pod router

Mam problem z nałożeniem conlimit:

Kod:

Do you want to apply this patch [N/y/t/f/a/r/b/w/q/?] y
unable to find ladd slot in src /tmp/pom-27362/net/ipv4/netfilter/Makefile (./patchlets/connlimit/linux-2.6/./net/ipv4/netfilter/Makefile.ladd)

Czy trzeba czekać na nowsze p-o-m ?

Ostatnio edytowany przez Marek_boss (2008-11-28 20:15:07)


Linux Registered User: #458169

Offline

 

#18  2008-11-28 22:45:11

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

connlimit nie nakładsz z poma bo jest on już oficjalnie wspierany w jajku i iptables

Offline

 

#19  2008-12-07 19:09:58

  koms - Użytkownik

koms
Użytkownik
Zarejestrowany: 2006-05-23

Re: Jajko pod router

Witam !!!

Nie chcę zakładać nowego topica.

Pytanie do Siarka2107:

Jaka jest różnica pomiędzy paczkami 2.6.26.7, a 2.6.26.8

Dziękuję z góry za odp.

Offline

 

#20  2008-12-08 14:39:24

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

kilka usprawnień, oczywiście mały upgrade do ostatniej wersji z tej linii, napisze tak jak to robią programiści jądra :) "Dla użytkowników samodzielnie kompilujących jądro polecam przesiadkę", aha no i oczywiście upgrade iptables do wersji 1.4.2

---edit---
został dokonany również upgrade ipset do wersji 2.4.5, włączyłem również 'conntrack hash types' w esfq

Ostatnio edytowany przez siarka2107 (2008-12-08 14:41:34)

Offline

 

#21  2008-12-09 00:18:36

  koms - Użytkownik

koms
Użytkownik
Zarejestrowany: 2006-05-23

Re: Jajko pod router

siarka2107 napisał(-a):

kilka usprawnień, oczywiście mały upgrade do ostatniej wersji z tej linii, napisze tak jak to robią programiści jądra :) "Dla użytkowników samodzielnie kompilujących jądro polecam przesiadkę", aha no i oczywiście upgrade iptables do wersji 1.4.2

---edit---
został dokonany również upgrade ipset do wersji 2.4.5, włączyłem również 'conntrack hash types' w esfq

Rozumiem to tak:

Mój opis http://ellebian.pl/opis.html muszę tylko zaktualizować o wpisy z nowymi numerami i będzie OK ? 2.6.26.7 na 2.6.26.8 ???

Offline

 

#22  2008-12-09 08:01:39

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

jak zainstalujesz jajko to wpisy same ci sie dodadzą do gruba/lilo (później musisz usunąć linux-image-2.6.26.7), instalująć iproute2, iptables, ipset pakiety zastąpią poprzednie wersje

Offline

 

#23  2008-12-09 09:57:54

  koms - Użytkownik

koms
Użytkownik
Zarejestrowany: 2006-05-23

Re: Jajko pod router

siarka2107 napisał(-a):

jak zainstalujesz jajko to wpisy same ci sie dodadzą do gruba/lilo (później musisz usunąć linux-image-2.6.26.7), instalująć iproute2, iptables, ipset pakiety zastąpią poprzednie wersje

Rozumiem to wiem tylko chodzi mi o HOTO z mojej strony, chciałbym upgrade zrobic opisowi. Czy wystarczy zrobic w moim opisie tylko zmiany numeracji z 2.6.26.7 na 2.6.26.28 i wszystko bedzie dalej tak jak w opisie http://ellebian.pl/opis.html. Oczywiście analogicznie dodam opis instalacji ipset.

Ostatnio edytowany przez koms (2008-12-09 11:21:58)

Offline

 

#24  2008-12-09 13:19:38

  siarka2107 - Użyszkodnik DUG

siarka2107
Użyszkodnik DUG
Skąd: Warszawa
Zarejestrowany: 2006-04-05

Re: Jajko pod router

tak

Offline

 

#25  2008-12-19 00:34:21

  tmq - Użytkownik

tmq
Użytkownik
Zarejestrowany: 2008-11-25

Re: Jajko pod router

Marek_boss możesz wrzucić na jakiś upload gotowe jajko? :)

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Możesz wyłączyć AdBlock — tu nie ma reklam ;-)