NetdefendOS_2.27.01_Firewall_User_Manual_RUS

NetdefendOS_2.27.01_Firewall_User_Manual_RUS NetdefendOS_2.27.01_Firewall_User_Manual_RUS

04.03.2013 Views

Используемые каналы указаны в списке каналов. Если указан только один канал, то это канал, чьи характеристики применяются к трафику. Если указаны несколько каналов, то они формируют цепочку каналов, через которые пройдет трафик. Максимальное количество каналов в цепочке – 8. Исключение трафика из обработки подсистемой Traffic Shaping Если в списке правил не указано ни одного канала, то трафик, соответствующий правилу, не будет проходить через какой-либо канал. Это также означает, что инициирующий трафик не будет обработан любыми другими соответствующими правилами каналов, которые возможно находятся в наборе правил. Это обеспечивает исключение определенного трафика из обработки подсистемой Traffic shaping. Такие правила не являются необходимыми, но если они находятся в начале набора правил каналов, они могут предотвратить Traffic Shaping последующими правилами. Каналы не работают с IP-правилами FwdFast Важно знать, что Traffic shaping не будет работать с трафиком, который проходит в результате запуска IP-правила FwdFast из набора IP-правил NetDefendOS. Причина заключается в том, что Traffic shaping выполняется с помощью механизма состояний (state engine) NetDefendOS, который является подсистемой, отвечающей за отслеживание соединений. IPправила FwdFast не направляют соединение в подсистему механизма состояний. Вместо этого пакеты не рассматриваются как часть соединения и индивидуально перенаправляются в точку назначения, обходя механизм состояний. 430

Рис. 10.2. Правила FwdFast обходят Traffic Shaping 10.1.3. Простое ограничение полосы пропускания Самый простой способ использования каналов – это ограничение полосы пропускания, при этом не требуется специальная планировка. В следующем примере ограничение полосы пропускания применяется только для входящего трафика. Именно в данном направлении чаще всего возникают проблемы с Интернет-соединением. Пример 10.1. Применение простого ограничения полосы пропускания Начните с создания простого канала, который ограничивает весь проходящий через него трафик до 2 Мбит/с, независимо от типа трафика. CLI gw-world:/> add Pipe std-in LimitKbpsTotal=2000 Web-интерфейс 1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe 2. Укажите подходящее имя канала, например, std-in 3. Введите значение 2000 в текстовом поле Total на вкладке Pipe Limits 4. Нажмите OK Трафик должен проходить через канал, и это выполняется за счет использования канала в Правиле канала. Мы будем использовать созданный выше канал для ограничения входящего трафика. Это ограничение применяется к пакетам трафика, а не к соединениям. При выполнении Traffic shaping нас интересует направление, в котором перемещаются данные, а не компьютер, инициировавший соединение. Создаем простое правило, разрешающее прохождение любого исходящего трафика. Добавляем созданный канал в обратную цепочку (return chain). Это означает, что пакеты, идущие в обратном направлении данного соединения (outside-in), должны проходить через канал std-in. CLI gw-world:/> add PipeRule ReturnChain=std-in SourceInterface=lan SourceNetwork=lannet DestinationInterface=wan DestinationNetwork=all-nets Service=all_services name=Outbound Web-интерфейс 1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe Rule 2. Укажите подходящее имя канала, например, outbound 3. Далее введите: • Service: all_services • Source Interface: lan • Source Network: lannet • Destination Interface: wan • Destination Network: all-nets 4. На вкладке Traffic Shaping выберите std-in в настройках для Return Chain 431

Рис. 10.2. Правила FwdFast обходят Traffic Shaping<br />

10.1.3. Простое ограничение полосы пропускания<br />

Самый простой способ использования каналов – это ограничение полосы пропускания, при этом не<br />

требуется специальная планировка. В следующем примере ограничение полосы пропускания<br />

применяется только для входящего трафика. Именно в данном направлении чаще всего возникают<br />

проблемы с Интернет-соединением.<br />

Пример 10.1. Применение простого ограничения полосы пропускания<br />

Начните с создания простого канала, который ограничивает весь проходящий через него трафик до 2 Мбит/с,<br />

независимо от типа трафика.<br />

CLI<br />

gw-world:/> add Pipe std-in LimitKbpsTotal=2000<br />

Web-интерфейс<br />

1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe<br />

2. Укажите подходящее имя канала, например, std-in<br />

3. Введите значение 2000 в текстовом поле Total на вкладке Pipe Limits<br />

4. Нажмите OK<br />

Трафик должен проходить через канал, и это выполняется за счет использования канала в Правиле канала.<br />

Мы будем использовать созданный выше канал для ограничения входящего трафика. Это ограничение<br />

применяется к пакетам трафика, а не к соединениям. При выполнении Traffic shaping нас интересует<br />

направление, в котором перемещаются данные, а не компьютер, инициировавший соединение.<br />

Создаем простое правило, разрешающее прохождение любого исходящего трафика. Добавляем созданный канал<br />

в обратную цепочку (return chain). Это означает, что пакеты, идущие в обратном направлении данного<br />

соединения (outside-in), должны проходить через канал std-in.<br />

CLI<br />

gw-world:/> add PipeRule ReturnChain=std-in SourceInterface=lan<br />

SourceNetwork=lannet DestinationInterface=wan<br />

DestinationNetwork=all-nets Service=all_services name=Outbound<br />

Web-интерфейс<br />

1. Зайдите Traffic Management > Traffic Shaping > Pipes > Add > Pipe Rule<br />

2. Укажите подходящее имя канала, например, outbound<br />

3. Далее введите:<br />

• Service: all_services<br />

• Source Interface: lan<br />

• Source Network: lannet<br />

• Destination Interface: wan<br />

• Destination Network: all-nets<br />

4. На вкладке Traffic Shaping выберите std-in в настройках для Return Chain<br />

431

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!