Привет! У меня несколько RB1100 с полным BGP по таблице (BGP-сессии с 7 роутерами, только iBGP). Сейчас идет трафик около 100 Мбит/с, и у меня есть пара вопросов по загрузке CPU:
Вопрос 1: Я смотрю в “/system resource” и вижу:
[admin@rb1100-1] /system resource> print
…
cpu-load: 26%
Когда сравниваю с /tool profile, вижу:
[admin@rb1100-1] > /tool profile duration=10
NAME USAGE
ethernet 0.5%
console 0.5%
firewall 4%
winbox 0%
management 1%
idle 86%
profiling 0.5%
queuing 7%
routing 0.5%
unclassified 0%
Откуда берется такая разница?
Вопрос 2: Я почти не пользуюсь очередями, но они автоматически добавляют «ethernet-default» на все ethernet-интерфейсы и «default» на все vlan-интерфейсы. Можно ли полностью отключить очереди, чтобы сэкономить CPU, который они используют?
Вопрос 3: Использую файрвол только чтобы разрешить SSH и Winbox с нескольких конкретных IP, только на входящем трафике:
/ip firewall filter add action=accept chain=input disabled=no src-address=ip1
add action=accept chain=input disabled=no src-address=ip2
add action=accept chain=input disabled=no src-address=ip3
add action=accept chain=input disabled=no src-address=ip4
add action=reject chain=input disabled=no dst-port=8291 protocol=tcp reject-with=tcp-reset
add action=reject chain=input disabled=no dst-port=22 protocol=tcp reject-with=tcp-reset
Почему файрвол всё равно грузит CPU на 4%, если к самому роутеру почти нет трафика, а только FORWARD?
Вопрос 1: Я смотрю в “/system resource” и вижу:
[admin@rb1100-1] /system resource> print
…
cpu-load: 26%
Когда сравниваю с /tool profile, вижу:
[admin@rb1100-1] > /tool profile duration=10
NAME USAGE
ethernet 0.5%
console 0.5%
firewall 4%
winbox 0%
management 1%
idle 86%
profiling 0.5%
queuing 7%
routing 0.5%
unclassified 0%
Откуда берется такая разница?
Вопрос 2: Я почти не пользуюсь очередями, но они автоматически добавляют «ethernet-default» на все ethernet-интерфейсы и «default» на все vlan-интерфейсы. Можно ли полностью отключить очереди, чтобы сэкономить CPU, который они используют?
Вопрос 3: Использую файрвол только чтобы разрешить SSH и Winbox с нескольких конкретных IP, только на входящем трафике:
/ip firewall filter add action=accept chain=input disabled=no src-address=ip1
add action=accept chain=input disabled=no src-address=ip2
add action=accept chain=input disabled=no src-address=ip3
add action=accept chain=input disabled=no src-address=ip4
add action=reject chain=input disabled=no dst-port=8291 protocol=tcp reject-with=tcp-reset
add action=reject chain=input disabled=no dst-port=22 protocol=tcp reject-with=tcp-reset
Почему файрвол всё равно грузит CPU на 4%, если к самому роутеру почти нет трафика, а только FORWARD?


