Tänkbara problem men OpenBSD + NAT ?

Avdelningen för programmering, nätverk samt alternativa OS.
Post Reply
User avatar
Ancalagon
Posts: 550
Joined: 2002-03-08 14:16:41
Location: Stockholm

Tänkbara problem men OpenBSD + NAT ?

Post by Ancalagon »

Tja!
På min skola finns en OpenBSD (3.3 tror jag) firewall som krånglar som ut av bara fan:

Problemet vi upplever är att helt plötsligt (ofta runt lunch-rasten) så blir det mycket svårt att få en anslutning mot internet .. - befintliga t.ex. ssh sessioner brukar överleva, men man måste uppdatera typ 10 ggr för att komma till google, men det brukar gå. När internet är nere så är våran fw fortfarande uppe på nätverket .. (svarar på arprequsets .. ).


Det finns cirka 300 elever .., men den krånglar redan vi 170 (vi vissa tillfällen)...

Någon som har förslag på vad det kan vara?

En teori är att det är pf's set limit + set timeout som är sunkit justerade.
T.ex. så defaultar pf till 10000 states viket skulle innebära att det finns ca. 59 anslutningar per pers om det är 170 elever på skolan, kan tänka mig att det i kombination med höga timeouts skulle kunna medföra de problem vi har...
User avatar
elvenman
Hedersbit
Posts: 12572
Joined: 2002-03-17 21:42:06
Location: Mora
Contact:

Post by elvenman »

Är alla hårdvara helt ok då?

Är all mjukvara helt ok, moduler/drivrutiner/inställningar osv.

Bra kablage?

Hur förbrukas cpu, minne, nätverk, och andra inställningar i OS:et?
Fråga smart "Den som spar han har, men inte roligt"
Praxidike: Q9550/8GB/5180GB/DVD±RW/GTX760/24"TFT
Io: P-M 1,73/2GB/1000GB/DVD±RW/15"TFT
U32U: E-450 1,65/8GB/64GB SSD/HD6320/13,3"TFT
Kale: E6550/4GB/640GB/46"LED
User avatar
IcePic
Hedersbit
Posts: 6061
Joined: 2002-03-08 16:09:38

Re: Tänkbara problem men OpenBSD + NAT ?

Post by IcePic »

Ancalagon wrote: En teori är att det är pf's set limit + set timeout som är sunkit justerade.
T.ex. så defaultar pf till 10000 states viket skulle innebära att det finns ca. 59 anslutningar per pers om det är 170 elever på skolan, kan tänka mig att det i kombination med höga timeouts skulle kunna medföra de problem vi har...
Program som kazaa och DC kan orsaka ziljoner states, så det är ju en möjlighet.
pfctl -s state
listar ju alla befintliga states.

Ett alternativ är att försöka hindra dc/kazaa så att det blir states kvar till andra,
eller att skapa ALTQ-köer för ssh, mail, web osv så att de blir prioriterade.

Ett annat är att öka antalet states och/eller minska timeout:en för dem för att på så vis
ge plats åt flera.
Oh give me a clone, my very own clone,
with the Y chromosome changed to X!
And since she's my own, of my own flesh and bone,
she'll be thinking of nothing but sex!
Post Reply