Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    P2P: битва за контроль

    P2P: битва за контроль

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    P2P: битва за контроль, RouterOS
     
    Testingpepe
    Guest
    #1
    0
    04.08.2006 17:47:00
    Окей, давайте начнём новую тему и сконцентрируем здесь все наши знания (или только твои знания). Я потратил 6 часов, читая про контроль (ограничение и блокировку) P2P-соединений, но ничего, похоже, не работает особо… так что, мне просто нужны все ваши опыты и что вы делаете, чтобы справиться с этой большой проблемой, например, какое лучшее правило применять в любой ситуации. Я тестировал всё и постоянно что-то умудряется обходить правила. Когда я говорю, что "я перепробовал всё", я имею в виду ВСЁ. Так что, давайте начнём эту битву и надеемся на решение для всех нас. С уважением.
     
     
     
    Ozelo
    Guest
    #2
    0
    05.08.2006 13:18:00
    Раз скорость ограничения на некоторых p2p сделать невозможно, я подумал, что ограничение числа p2p-соединений на пользователя подошло бы лучше. Это вообще возможно?
     
     
     
    Krunoslav
    Guest
    #3
    0
    05.08.2006 13:40:00
    Знаю, это оффтоп, но лучших результатов я добился с другой Linux-машиной и iptables, пропатченными фильтром layer7. Да, это не так просто, как на Mikrotik, и настройка – тот еще геморрой, но я избавился практически от всего p2p-трафика.
     
     
     
    believewireless
    Guest
    #4
    0
    05.08.2006 15:37:00
    Не желаешь рассказать, что ты натворил, чтобы заблокировать трафик? И можешь ли ты ещё и направлять его?
     
     
     
    samsoft08
    Guest
    #5
    0
    05.08.2006 19:36:00
    Заблокируй это, не трать время, пытаясь это контролировать.
     
     
     
    UniKyrn
    Guest
    #6
    0
    04.08.2006 19:11:00
    Если вы всерьез хотите заблокировать P2P-трафик в вашей сети, то лучший инструмент у вас под рукой — ваши собственные глаза и мозг. Постройте график трафика для каждого из ваших клиентов, а затем проводите периодические выборочные проверки этих графиков. P2P-трафик оставляет за собой узоры, которые вы научитесь распознавать, и если у вас включено отслеживание соединений, вы быстро научитесь замечать беспорядок, который он оставляет даже после того, как его выключили. Когда вы его замечаете, этого клиента больше нет, или, если вы настроены благосклонно, предупредите его один раз, прежде чем он потеряет свой аккаунт, и обязательно поговорите с родителями. Когда я боролся с подобным, обнаружил, что в большинстве случаев дети просто развлекаются, а родители понятия не имеют, чем они занимаются. Когда родитель звонил и спрашивал, почему его аккаунт приостановлен, я объяснял причину и предлагал поговорить с детьми. Чаще всего они перезванивали и подтверждали, что их драгоценные дети скачали какую-то «очень крутую программу», о которой они услышали в школе, и запустили её. Это предполагает, что у вас есть полномочия прекращать обслуживание клиентов и что ваше Соглашение об использовании (AUP) предупреждает их о том, что P2P-трафик не допускается. Если у вас нет этих полномочий, не тратьте время, охотясь за ними — это верный способ сильно напрячься без всякой выгоды.
     
     
     
    believewireless
    Guest
    #7
    0
    04.08.2006 19:24:00
    Я уже отправлял кучу заявок по этому вопросу, так что никакой стандартной фразы "Отправьте заявку!". Судя по всему, зашифрованная P2P-ширина канала не видна для очередей Mikrotik. Загляните на интерфейсы, и мы увидим 3 Мбит/с трафика, но если посмотреть на простые очереди, то происходит только 20 Кбит/с. Запуск torch показывает IP-адреса, ответственные за ширину канала, и дальнейшее их ограничение не оказывает никакого эффекта. Так что не только P2P-ширину канала нельзя ограничить, её даже нельзя сформировать! Есть какие-нибудь решения этой проблемы?
     
     
     
    Testingpepe
    Guest
    #8
    0
    04.08.2006 19:38:00
    UniKym: Не хочешь, чтобы клиенты думали, что ты диктатор. Я — провайдер, и имею право расторгнуть контракт с клиентом, но не хочу быть как Фидель Кастро. Просто хочу контролировать их, создавая впечатление, что они могут делать что хотят, но в итоге они делают то, что нужно мне. Клиент доволен, а мы можем управлять нашей сетью как хотим. Думаю, это то, чего хотят все провайдеры. Контроль лучше, чем блокировка. Прости за мой английский, написал как смог.
     
     
     
    UniKyrn
    Guest
    #9
    0
    04.08.2006 20:26:00
    Вы когда-нибудь задумывались, какие ресурсы требуются для попыток контроля трафика? Учитывая, что мы находимся на форуме MikriTik, вполне логично предположить, что речь идет о P2P-трафике по беспроводной сети.

    Так, подумайте, как выглядит этот трафик по сравнению с обычным домашним. Ваш обычный пользователь устанавливает соединение, передает данные, а затем закрывает его. Их браузер может даже иметь несколько соединений открытыми одновременно. Поскольку соединение инициировано пользователем, происходит регулирование скорости, и они не перегружают ваш AP, особенно когда они не сидят перед компьютером.

    А теперь посмотрите, что делает P2P-трафик с вами. Чтобы даже попытаться формировать или отбрасывать его, вам нужно включить отслеживание соединений в Router O/S, и это расходует ресурсы. Их P2P-приложение заставляет их выступать в роли сервера, так что у вас теперь поток входящих соединений, пытающихся добраться до этого клиента, что может быть нарушением вашего AUP, если вы не разрешаете клиентам запускать серверы. Эти попытки подключения будут держать радио занятым во время каждого цикла опроса, и чем популярнее материал, который они распространяют, тем хуже становится. Один клиент начинает монополизировать ваш AP, потому что такая большая часть трафика предназначена для него. Это не сделает ваших других клиентов счастливыми. Я брал довольно много звонков о том, что AP «убиваются» одним или двумя P2P-пользователями в ущерб остальным 60 платящим пользователям.

    Если вы хотите попытаться контролировать его вместо блокировки, теперь у вас еще и использование ресурсов очередей, и тот факт, что вы вступаете в гонку вооружений, в которой обычно будете проигрывать. Просто чтобы попытаться выровнять ситуацию, вам придется устанавливать каждую новую версию O/S, которая выходит, и молиться, чтобы вас не затронул какой-нибудь баг, который отключает ваш AP. О, да, при сжигании большего количества ресурсов для блокировки/контроля, вы также уменьшаете количество клиентов, которых вы можете поддерживать через этот AP. Если у них CPE112 с ограниченной памятью в качестве клиента, или какое-то CPE с аналогичными проблемами, вы также получите больше звонков в службу поддержки с жалобами на то, что их CPE умирает или они не могут просматривать веб-страницы, все потому, что таблица соединений CPE заполнена P2P-соединениями.

    P2P-трафик влияет на все области вашей сети и компании, иногда способами, которые вы не осознаете. Сколько стоит ваше время? Достаточно, чтобы вступить в гонку вооружений с разработчиками P2P-приложений? Достаточно, чтобы пришлось обновлять оборудование или добавлять больше AP, чем вам ожидалось? Это грязный бардак, и он будет только ухудшаться по мере того, как легитимные варианты использования P2P будут становиться все более распространенными.
     
     
     
    Testingpepe
    Guest
    #10
    0
    04.08.2006 20:45:00
    Я не разделяю твои мысли, но это валидный способ решения проблемы, не беспокойся о ресурсах, это не проблема. Я прошу только о другом способе контроля, не о 100% контроле, а о лучшем, который кто-либо когда-либо использовал.
     
     
     
    changeip
    Guest
    #11
    0
    04.08.2006 23:56:00
    Ну, правда ли вам нужно отслеживание соединений на CPE? Выключите это и сэкономьте себе кучу ресурсов хотя бы там. Если вы блокируете p2p непосредственно на CPE, то, возможно… Сэм.
     
     
     
    UniKyrn
    Guest
    #12
    0
    05.08.2006 04:55:00
    Идеально было бы организовать блокировку с обоих концов вашей сети. Блокировка на пограничном роутере предотвратила бы все попытки подключения к вашей сети, да и у него, вероятно, больше вычислительной мощности, чем у точки доступа. А блокировка на точке доступа не позволила бы пользователю "захватывать" её. И для блокировки необходимо включить таблицу соединений.
     
     
     
    Nuke
    Guest
    #13
    0
    05.08.2006 09:23:00
    У нас тоже проблемы с P2P, используем M$ ISA за нашим Mikrotik, чтобы пытаться блокировать. И даже сейчас некоторые люди где-то тут и там скачивают торренты. Хорошо, что наш провайдер ограничивает скорость трафика (я живу в Южной Африке). Так что шанс, что P2P убьёт линию, довольно небольшой. Общая скорость, в среднем, 10 КБ/с на линии 1 Мбит/с.
     
     
     
    trtmrt
    Guest
    #14
    0
    05.08.2006 20:48:00
    Знаешь, можно немного погуглить и найти все порты, которые используют клиенты в торрентах, DC++, eMule и т.д. ... Затем пометить все подключения (пометить соединение) каким-нибудь обозначением… P2P_CONNECTION и затем форсировать их… или заблокировать все порты и оставить только smpt, pop3, imap и http (https) и другие по запросу пользователя (MSN, ICQ, …).
     
     
     
    Krunoslav
    Guest
    #15
    0
    05.08.2006 22:46:00
    Да, я могу формировать трафик и блокировать практически любой P2P. Вот полное руководство: http://gentoo-wiki.com/HOWTO_Packet_Shaping. Если вы хотите формировать трафик, вам придется пропатчить исходный код ядра IMQ-патчем. После этого нужно будет настроить свои правила для QOS. Если вы хотите уметь помечать P2P-трафик, вам придется пропатчить iptables L7-фильтром. Таким образом, вы сможете помечать P2P-трафик, направлять его в IMQ и "замедлять" или просто отбрасывать. В любом случае, все написано в этом FAQ. Если вам просто нужно отбрасывать весь p2p-трафик, IMQ не нужен. В конце концов, все вышеперечисленное — это много работы, чтобы сделать и правильно настроить. Если вам ЭТО ДЕЙСТВИТЕЛЬНО не нужно, не делайте этого, вы потратите массу времени и сил. Это есть в Mikrotik, но, думаю, Mikrotik не "распознает" пакеты так же хорошо, как iptables+L7.
     
     
     
    samsoft08
    Guest
    #16
    0
    06.08.2006 10:21:00
    Очень хороший линк… спасибо огромное.
     
     
     
    abc123
    Guest
    #17
    0
    07.08.2006 08:40:00
    Похоже, зашифрованная P2P-ширина канала не видна для очередей Mikrotik. Верно, отчасти. Зашифрованный биторрент виден MT, но, как и с некоторыми другими P2P-протоколами и их обнаружением, можно просто отбросить его и не ограничивать ширину канала P2P-соединений. Причина проста: у тебя нет способа пометить пакеты как "это зашифрованные пакеты биторрента", поэтому нельзя форматировать их позже.

    Заглянем на интерфейсы, и увидим 3 Мбит/с трафика, но в простых очередях происходит только 20 Кбит/с. Это может быть вызвано другими вещами – например, прямой связью между связанными клиентами. Ты делал default-forwarding=no? Если нет, твои радиоклиенты могут общаться напрямую друг с другом без ведома твоего сервера.

    Запуск torch показывает IP-адреса, ответственные за ширину канала, и дальнейшее ограничение этих IP-адресов не оказывает никакого эффекта. Так что не только P2P-ширину канала нельзя снижать скорость, ее даже нельзя форматировать! Эти утверждения совершенно неверны. Ты можешь ограничивать / форматировать любой трафик, P2P или не P2P, зашифрованный или не зашифрованный. Если форматирование не работает для тебя, ты точно что-то делаешь не так.

    Две вещи: а) если ты пытаешься форматировать некоторый трафик до очень низкой ширины канала, например 30 Кбит/с, формирователь не способен форматировать это очень точно и именно. б) ты не можешь форматировать зашифрованные P2P-протоколы. Это для чего и существует шифрование – чтобы скрыть реальное содержимое от тебя. в) форматирование P2P до очень низких чисел не работает точно и может показаться, что оно вообще не работает. P2P – это, безусловно, самое большое неудобство за последние годы, и мы боремся с ним день и ночь. Есть некоторые частичные решения: ограничивать каждого клиента шириной канала, которую он купил. Если ты продал ему 512 Кбит/с, ограничивай его линию до этих чисел и позволь ему делать, что хочет. Хочет скачать п0рн? Окей, пусть скачивает. Хочет использовать P2P? Ладно, ты должен быть к этому готов.

    Конечно, это вносит ещё одну вещь: тебе нужен разумный коэффициент перепродажи. Если ты продал своим клиентам 100-мегабитные соединения, а у тебя всего 10 Мбит/с интернет-соединения, ты ничего хорошего не заслуживаешь. Учитывай трафик каждого клиента с помощью /ip accounting (очень-очень сложно собрать, скачивать с сервера, обрабатывать и находить решение) или /ip traffic-flow. Экспортируй номера traffic-flow на какое-нибудь устройство для сбора NetFlow и анализируй, что ты собрал. Ты можешь затем делать отчеты – ежедневное использование, недельное использование по клиенту и т.д.

    Эх, длинный пост. Извини.
     
     
     
    Beccara
    Guest
    #18
    0
    07.08.2006 09:28:00
    Ты провайдер, и тебе не место блокировать трафик. P2P не является незаконным. Если кто-то нарушает твои Условия использования, просто отключай его. Если они превысили лимит трафика, отключай всю связь. Всё настолько просто.
     
     
     
    macgaiver
    Guest
    #19
    0
    07.08.2006 10:42:00
    Божечки, ну я просто выдохлась, пока читала эту тему! Слишком долго для такой проблемы! Так, САМА ПРОБЛЕМА: опция p2p=all-p2p имеет проблемы с некоторым зашифрованным p2p-трафиком (невозможно найти какой-то "шаблон" в этом трафике, а значит и невозможно их определить как p2p!). МОЁ РЕШЕНИЕ: я разделила трафик для каждого клиента на 3 группы: (a) стандартные_сервисы (HTTP, FTP, DNS, почта, ICMP, VPN, Telnet, ssh, HTTPS, SFTP) (b) стандартный_p2p (без шифрования) © другой трафик (Skype, VOIP, зашифрованный p2p и прочее). Для группы © я создала очередь SFQ (САМОЕ РЕШЕНИЕ) и установила на неё ограничение! ОБЪЯСНЕНИЕ: У некоторых клиентов были проблемы со связью VOIP, потому что зашифрованный трафик создавал слишком много соединений для очереди группы © (SFQ разбивала доступный трафик на слишком много равнозначных кусков). Мне поступали жалобы, и мой ответ был простым: "Пожалуйста, отключите шифрование на вашем p2p и на вашем VOIP. Skype, онлайн-игровой сервер будут работать отлично!"
     
     
     
    Testingpepe
    Guest
    #20
    0
    07.08.2006 14:34:00
    МакГайвер, дай нам более подробное объяснение о твоем способе управления. Похоже, это неплохое решение на время (на время - mientras tanto или что-то в этом роде). Mikrotik разберется, как сформировать этот трафик. Эта тема была на 80% о политике сервисов, но это не цель темы... так что... давай изменим это и выложим какие-нибудь решения (технические решения).

    С уважением.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры