Мы — долго запрягаем, быстро ездим, и сильно тормозим.
|
||||||||||||
www.lissyara.su
—> статьи
—> FreeBSD
|
|
Нетграф по слухам чертовски производителен и чертовски плохо документирован, особенно на русском, так что если что не так, не обессудьте - в описанной конфигурации у меня все работает уже не один месяц. Также оговорюсь, что все беру с рабочей системы, так что-то может быть лишнее, а чего-то может не хватать.
Листинги обновлены и проверены на чистой тестовой системе
|
Начнем с необходимого - с нетграфа.
|
Пробежимся по модулям:
kernel - ядро системы =)
netgraph - общий модуль нетграфа, автоматически подгрузится при загрузке любого другого модуля нетграфа;
ng_bridge - модуль ноды сетевого моста;
ng_ether - модуль для работы с сетевыми картами через подсистему нетграф;
ng_eiface - модуль ноды виртуальной сетевой карты;
ng_socket - необходим для работы утилиты ngctl и автоматически загружается ею.
После загрузки модулей нужных модулей смотрим что мы имеем
|
Мы должны видеть узлы типа ether по числу реальных интерфейсов, виртуальный интерфейс ngeth0 и соответствующий ему узел типа eiface а так же узел типа socket, который служит для связи ngctl с ядром(это уже мои измышления. Подробнее - man ng_socket && man ngctl). Еще мы видем один безымянный узел типа eiface - это родственник ngeth0, они создаются и уничтожаются только вместе.
Далее нам надо сделать мост. Но просто так его нельзя создать, его надо на что то прицепить. делается это следующим образом: описывается связь между сетевкой и пока еще не существующим мостом. по выполнении команды создается и связь и мост. Ну, поехали. Прицепим хук link0 моста (узел типа bridge[\b]) к хуку [b]lower сетевухи vr0. Сказано - сделано. Попутно обзовем его каким нибудь нехорошим именем, типа switch
|
Вот тут надо остановиться и поподробнее рассказать о том, что такое хуки(hooks), узлы(nodes), какие они бывают и с чем их едят. Нетграф - это система, которая строит граф, по которому бегают данные. В графе есть узлы и ребра. Иногда узел может просто висеть в воздухе(как например узлы наших сетевух), но чаще чтобы добавить какой то узел надо его к чему ни будь прикрутить. Прикручивание происходит соединением хуков разных узлов. После соединения между хуками появляется ребро по которому могут бегать данные от одного узла к другому. Хуки бывают разные и у каждого типа узла они свои. Какие то пропускают пакеты только в одну сторону, какие то пускают только пакеты верхних сетевых протоколов, подробнее про типы узлов написано в манах, а пока про насущное.
У сетевух(узлов типа ether) есть три хука - upper, lower, и orphans. Грубо говоря, lower работает с нижними протоколами(ethernet), upper - с верхними, а про orphans не помню, но он мне не вроде не подошел. У bridge - до 32 хуков (константа NG_BRIDGE_MAX_LINKS, у меня на 7.2 она определена в src/sys/netgraph/ng_bridge.h:55). Хуки именуются link0, link1, link2... У eiface только один хук, - ether - через который бегают все пакеты.
При обращении к локальным узлам пишем двоеточие в конце имени. Обращаться можно как по имени, так и по ID. в последнем случае вместо <node_name>: пишется [0x<node_id>]:
С теорией вроде закончил, перейдем к практике. Продолжаем строит свич: цепляем к мосту остальные хуки сетевушек
|
Идем далее. Сетевухи имеют свойства выпуская пакет прописывать в нем поле отправитель себя и игнорировать пакеты, предназначенные не ей. Отучаем их от этих нехороших привычек:
|
Свич почти готов. цепляем к нему виртуальную сетевуху, чтобы общаться с ним
|
И далее самое интересное. снимаем ипы с реальных сетевух(порты свича не имеют ипов) и ставим внутренний ип(у меня это 192.168.0.1) машины на виртуальную сетевуху. Реальные карточки должны быть без ипов только в состояниии UP
|
Вроде бы и все.
Смотрим что у нас получилось:
|
Примечание: записи вида ? (10.XXX.XXX.XXX) at <XXX_MAC> on rl0 [ethernet] - адреса из локалки провайдера)
Как видно, сетевухи vrX смирились со своей ролью в качестве портов свича и на них не висят маки соседих машин. Все выглядит так, будто у нас есть свич, в который воткнуты кабеля машин внутренней сети и кабель от нашего компа с интерфейса ngeth0(любопытно, что ifconfig и arp по разному определяют его мак). самого свича, как и полагается, не видно
Дальше разруливаем все пакеты файером, в нем разрешаем прохождение пакетов через реальные внутренние сетевухи(или шейпим/режем по надобности), ставим нат с внешней сетевухи на ngeth0, раздача инета между сетевухами моста будет регулироваться нетграфом. В общем ведем себя так, как будто у нас появился свич и исчезли две сетевухи.
спасибо за внимание, конструктивная критика приветствуется
[code]
размещено: 2009-12-11,
последнее обновление: 2013-08-21,
автор: FreeBSP
Burzum4x4, 2010-04-09 в 10:12:56
Спасибо за стетею, мне как раз в жилу! - дома даже не свитч, а древний 8-портовый хабёныш трудицца, а деньги на свитч почему-то всегда в пиво превращаюца... :) Да и лишний девайс опять же, с отдельным питаловом - лишние шнурки (задрали!). Зато сетевух и слотов в матери роутера как раз хватает - будем лепить :)
mahoro, 2012-04-30 в 13:01:52
В шелл-скриптах такого рода обязательно нужно использовать режим set -e, чтобы он вываливался по первой ошибке.
В данном случае этот скрипт даже при отсутствии ngCtl в конце концов запишет 'runned' в pidfile.
Александр, 2013-07-19 в 19:00:14
А вас не смущает что ngeth0 имеет 0 соединённых хуков и тип ether а не eiface? Это в последнем ngctl list видно? И зачем столько в ядро опций добавлено если только ng_eiface,ng_bridge и ng_ether применяется?
FreeBSP, 2013-07-19 в 20:33:09
Хуки цепляютсЯ к еифейсу, который создается и работает в паре с нодом езер. Почитайе маны.
Модули на поиграться в ядре. Плюс работал мпд на той машине, ему тоже нетграфа кусочек хочется.
Если интересно, соберите тестовый стенд и посмотрите что происходит с каждой командой, почитайте маны, много вопросов отпадет
Александр, 2013-07-22 в 15:44:55
Полный бред!! Вы создали ноду тип которой EIFACE. Каким образом она у вас стала Ether? Может вы тип ноды с названием хука перепутали? man ng_eiface наберите и покажите где там написано что при создании ноды eiface создаётся нода ether. Причём название ноды никак не влияет на название интерфейса. При создании ноды создаётся интерфейс ngeth0, при переименовании ноды имя интерфейса не меняется и хуки цепляются к ноде которая прописана в команде connect. Интересные вы маны читаете.[http://files.mail.ru/6AACAB6892E8481B88E2DAF19B2DD82F?t=1]
FreeBSP, 2013-08-20 в 18:52:27
Виноват. Писалось давно, некоторые вещи подзабылись. Спасибо за замечание, в ближайшее время причешу статью и обновлю листинги. Вот только последний листинг я точно брал с рабочей конфигурации и ничего в нем не менял, откуда там ngeth типа ether - загадка
Александр, 2013-08-20 в 19:01:29
Для этого и нужны комментарии. Чтоб ошибки находить и самое главное исправлять.
Этот информационный блок появился по той простой причине,
что многие считают нормальным, брать чужую информацию не уведомляя автора
(что не так страшно), и не оставляя линк на оригинал и автора — что более существенно.
Я не против распространения информации — только за. Только условие простое — извольте
подписывать автора, и оставлять линк на оригинальную страницу в виде прямой, активной, нескриптовой,
незакрытой от индексирования, и не запрещенной для следования роботов ссылки.
Если соизволите поставить автора в известность — то вообще почёт вам и уважение.
© lissyara 2006-10-24 08:47 MSK
Комментарии пользователей [7 шт.]