NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS NetdefendOS_2.27.01_Firewall_User_Manual_RUS

04.03.2013 Views

Используемые каналы указаны в списке каналов. Если указан только один канал, то это канал, чьи характеристики применяются к трафику. Если указаны несколько каналов, то они формируют цепочку каналов, через которые пройдет трафик. Максимальное количество каналов в цепочке – 8. Исключение трафика из обработки подсистемой Traffic Shaping Если в списке правил не указано ни одного канала, то трафик, соответствующий правилу, не будет проходить через какой-либо канал. Это также означает, что инициирующий трафик не будет обработан любыми другими соответствующими правилами каналов, которые возможно находятся в наборе правил. Это обеспечивает исключение определенного трафика из обработки подсистемой Traffic shaping. Такие правила не являются необходимыми, но если они находятся в начале набора правил каналов, они могут предотвратить Traffic Shaping последующими правилами. Каналы не работают с IP-правилами FwdFast Важно знать, что Traffic shaping не будет работать с трафиком, который проходит в результате запуска IP-правила FwdFast из набора IP-правил NetDefendOS. Причина заключается в том, что Traffic shaping выполняется с помощью механизма состояний (state engine) NetDefendOS, который является подсистемой, отвечающей за отслеживание соединений. IPправила FwdFast не направляют соединение в подсистему механизма состояний. Вместо этого пакеты не рассматриваются как часть соединения и индивидуально перенаправляются в точку назначения, обходя механизм состояний. 430

Рис. 10.2. Правила FwdFast обходят Traffic Shaping 10.1.3. Простое ограничение полосы пропускания Самый простой способ использования каналов – это ограничение полосы пропускания, при этом не требуется специальная планировка. В следующем примере ограничение полосы пропускания применяется только для входящего трафика. Именно в данном направлении чаще всего возникают проблемы с Интернет-соединением. Пример 10.1. Применение простого ограничения полосы пропускания Начните с создания простого канала, который ограничивает весь проходящий через него трафик до 2 Мбит/с, независимо от типа трафика. CLI gw-world:/> add Pipe std-in LimitKbpsTotal=2000 Web-интерфейс 1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe 2. Укажите подходящее имя канала, например, std-in 3. Введите значение 2000 в текстовом поле Total на вкладке Pipe Limits 4. Нажмите OK Трафик должен проходить через канал, и это выполняется за счет использования канала в Правиле канала. Мы будем использовать созданный выше канал для ограничения входящего трафика. Это ограничение применяется к пакетам трафика, а не к соединениям. При выполнении Traffic shaping нас интересует направление, в котором перемещаются данные, а не компьютер, инициировавший соединение. Создаем простое правило, разрешающее прохождение любого исходящего трафика. Добавляем созданный канал в обратную цепочку (return chain). Это означает, что пакеты, идущие в обратном направлении данного соединения (outside-in), должны проходить через канал std-in. CLI gw-world:/> add PipeRule ReturnChain=std-in SourceInterface=lan SourceNetwork=lannet DestinationInterface=wan DestinationNetwork=all-nets Service=all_services name=Outbound Web-интерфейс 1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe Rule 2. Укажите подходящее имя канала, например, outbound 3. Далее введите: • Service: all_services • Source Interface: lan • Source Network: lannet • Destination Interface: wan • Destination Network: all-nets 4. На вкладке Traffic Shaping выберите std-in в настройках для Return Chain 431

Используемые каналы указаны в списке каналов. Если указан только один канал, то это канал, чьи<br />

характеристики применяются к трафику. Если указаны несколько каналов, то они формируют<br />

цепочку каналов, через которые пройдет трафик. Максимальное количество каналов в цепочке – 8.<br />

Исключение трафика из обработки подсистемой Traffic Shaping<br />

Если в списке правил не указано ни одного канала, то трафик, соответствующий правилу, не будет<br />

проходить через какой-либо канал. Это также означает, что инициирующий трафик не будет<br />

обработан любыми другими соответствующими правилами каналов, которые возможно находятся в<br />

наборе правил.<br />

Это обеспечивает исключение определенного трафика из обработки подсистемой Traffic shaping.<br />

Такие правила не являются необходимыми, но если они находятся в начале набора правил каналов,<br />

они могут предотвратить Traffic Shaping последующими правилами.<br />

Каналы не работают с IP-правилами FwdFast<br />

Важно знать, что Traffic shaping не будет работать с трафиком, который проходит в результате<br />

запуска IP-правила FwdFast из набора IP-правил NetDefendOS.<br />

Причина заключается в том, что Traffic shaping выполняется с помощью механизма состояний (state<br />

engine) NetDefendOS, который является подсистемой, отвечающей за отслеживание соединений. IPправила<br />

FwdFast не направляют соединение в подсистему механизма состояний. Вместо этого<br />

пакеты не рассматриваются как часть соединения и индивидуально перенаправляются в точку<br />

назначения, обходя механизм состояний.<br />

430

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!