Internet 'blokkeert' compleet op LAN met 80 deelnemers

Pagina: 1
Acties:

  • Steephh
  • Registratie: Juni 2003
  • Laatst online: 22-02 00:20
Op dit moment zit ik hier op een LAN party waar zo'n 80 deelnemers zijn. We hebben hier een 60/x KPN lijn liggen en het internet verkeer loopt steeds compleet de soep in.

Allereerst hadden we zelf een server (C2D E8400, 8GB RAM) met daarop Gentoo geïnstalleerd (de precieze configuratie daarvan weet ik niet, deze heb ik niet opgezet).. Op de een of andere manier werd de server compleet platgeflooded en was het niet fatsoenlijk mogelijk om bijvoorbeeld internet pagina's te bekijken.

Omdat we dachten dat het daaraan lag, hebben we pfSense opgezet (met ook een configuratie die ik zo niet weet) op een andere bak (C2D E2200) en toen dat niet fatsoenlijk bleek te werken m0n0wall (C2D E8400, 8GB RAM).. Zelf heb ik even lopen prutsen met de m0n0wall configuratie en ik ik de default instellingen aangehouden met later een firewall regel waarmee we alles behalve het verkeer op poort 80 en 53 dicht hadden gezet. Dit maakte helemaal niets uit en het internet bleef voor iedereen even traag.

Ter informatie: er zijn gelijktijdig zo'n 1500-2000 concurrency verbindingen die van alle PC's afkomen, dit zijn bijvoorbeeld ook virusscanners die aan het pollen zijn voor updates etc.. We hebben een tijdje een random PC met wireshark op het gateway IP gedraaid, deze kreeg in 60 seconden zo'n 20.000 pakketten voor de kiezen. De gemiddelde internetverbinding lag tijdens dat de verscheide configuraties draaiden, gemiddels rond de 50-200 KB/s.

Om uit te sluiten dat de internetlijn hier over de nek gaat heb ik in m0n0wall de captive portal aangezet om tijdelijk even al het verkeer 'uit te sluiten' en alleen mijzelf via de server toegang te geven tot het internet.

Verder lijkt het me sowieso sterk dat de achterliggende internetstructuur een probleem is, want normaal draaien hier ca 200 pc's op ditzelfde netwerk... Op dit moment lijkt het erop dat alle servers tot nu toe over de nek gaan, maar ik vraag me af hoe men hier dan mee om gaat bij de wat grotere LAN's om de deelnemers een gegarandeerde fatsoenlijke internetverbinding te kunnen geven..

_@/'


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 17:53
In iedergeval zou ik pfsense met proxy (squid) gebruiken.
Ook een local DNS servers zal wat schelen.

Beetje QOS vanuit de pfsense kan ook geen kwaad denk ik. Misschien nog een squidguard er over gooien.
En zeker P2P verkeer tegenhouden op je Firewall.

  • m_w_mol
  • Registratie: Juni 2002
  • Laatst online: 29-09-2025
Check ook de configuratie van je switches even (spanning tree?); misschien zitten ze in 1 groot broadcastdomein, waardoor er veel te veel broadcast en/of multicast verkeer op je netwerk is ...

Integriteit is altijd het juiste doen, ook als niemand kijkt.


  • webfreakz.nl
  • Registratie: November 2003
  • Laatst online: 01-02 19:30

webfreakz.nl

el-nul-zet-é-er

Heb je misschien een duplicate IP address? Beheerde je die router (pfSense / Gentoo) d.m.v. SSH of gewoon local via keyboard/mouse ?

"You smell that, son? What sir? Napalm, I love the smell of napalm in the mornin!" || Children of Bodom fan!


  • Joindry
  • Registratie: Oktober 2009
  • Laatst online: 16:27

Joindry

- I'm afraid I can't do that -

Rolfie schreef op woensdag 28 december 2011 @ 09:06:
In iedergeval zou ik pfsense met proxy (squid) gebruiken.
Ook een local DNS servers zal wat schelen.

En zeker P2P verkeer tegenhouden op je Firewall.
wat hij zegt,

2 weken geleden ook lan gehad waar plots pings ontstonden van 900+. Vier man was een "updatje" van een paar gig via steam aan het binnentrekken van skyrim (denk ik) op de achtergrond.
Het kan soms snel fout gaan. Maar iig p2p blokkeren.

  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 20-02 14:19
Mee eens met pfSense.

Gooi standaard alles dicht, zet enkel poortje 80,443 open (http en https) laat pfSense zelf DNS afhandelen, configureer de verschillende switchen in aparte subnets en indien nodig laat je pfSense de routering doen tussen deze subnets. Hierna kan je nog QoS gaan instellen en limieten instellen voor elk subnet/IP ...

pfSense moet de hoeveelheid verkeer die je beschrijft zeker kunnen verwerken, ik maak gebruik van pfSense in datacenter omgevingen waar het verkeer tientallen keer hoger is dan wat jij beschrijft, op lagere hardware (denk aan Atom processors met slechts 1 of 2 GB RAM)

[ Voor 28% gewijzigd door ItsValium op 28-12-2011 09:21 ]


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

80 gebruikers mag nooit een probleem zijn binnen een broadcast domein. Ik neem aan dat je wel kan zien wat de cpu/memory doen van de router die je gebruikt.

  • Steephh
  • Registratie: Juni 2003
  • Laatst online: 22-02 00:20
Op de Gentoo server draaide iig Squid, dit helpt natuurlijk al wel iets. In het begin hadden we alles dichtgetimmerd, tot en met DPI op flash etc aan toe. Toch draaide die server redelijk traag, handmatig hebben we al bittorrent bij iedereen op de PC's uitgeschakeld.

De switches draaien gewoon op /24 dus dat zou het probleem ook niet moeten zijn. Al het verkeer binnen het netwerk werkt gewoon vlot, dus een eventuele overbelasting van de switches lijkt ook niet het geval te zijn.

Van gedupliceerde IP's hebben we nog niets gemerkt, hier zouden we een melding moeten krijgen. We hebben de server zowel local als via SSH beheerd (of de webinterface van m0n0wall).. Dit werkte gewoon vlot overigens. De belasting van alle servers waren vrijwel nihil.

Zelfs bij het blokkeren van alle verkeer op poort 80 én 53 wordt het internet toch nog dicht getrokken...

Overigens, net even in firefox een andere gateway als proxy ingesteld.. Nu is ineens alles hier erg snel........... WTF..

_@/'


  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 20-02 14:19
Hoezo andere gateway als proxy ingesteld? Kan je even gedetailleerder melden hoe het netwerk in elkaar zit? multi gateway? Een schema kan altijd helpen natuurlijk.

  • Steephh
  • Registratie: Juni 2003
  • Laatst online: 22-02 00:20
Er draaien hier 3 ISA-servers op deze locatie. De precieze netwerkstructuur weet ik niet, maar we hebben één static IP adres gekregen van de systeembeheerder hier waarop alle poorten open staan. De gateway die hier bij hoorde was Server1. Er schijnen nog 2 andere servers te zijn, waarop ik nu een proxy heb naar Server2 (in firefox dan). In principe omzeil ik dus de eerste Server.. Nu lijkt het dus niet aan onze server te liggen, maar aan een overbelaste ISA server?

Net de gateway ingesteld op de 2e ISA server en het internet is weer even traag... Maak ik vervolgens via een proxy verbinding met de 1e ISA server dan is mijn verbinding weer snel..... Het lijkt nogal duidelijk te worden... Ik hoor net van een leerling op de school waar de LAN Party wordt gehouden dat het internet wel vaker traag is, dus ja...

Nu nog eens bedenken hoe we dit in het vervolg gaan oplossen..

[ Voor 30% gewijzigd door Steephh op 28-12-2011 09:37 ]

_@/'


  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 20-02 14:19
Ok, in dit geval zou je een pfSense kunnen opzetten met multiwan. Zo kan je elk van de drie ISA gebruiken om een deel van het internetverkeer af te handelen, en zo de load te spreiden.

  • m_w_mol
  • Registratie: Juni 2002
  • Laatst online: 29-09-2025
De switches draaien gewoon op /24 dus dat zou het probleem ook niet moeten zijn. Al het verkeer binnen het netwerk werkt gewoon vlot, dus een eventuele overbelasting van de switches lijkt ook niet het geval te zijn.
OK, dan is dat dus in ieder geval uitgesloten.

Integriteit is altijd het juiste doen, ook als niemand kijkt.


  • Thoughtless
  • Registratie: Juni 2005
  • Laatst online: 22-02 10:56
Probeer eens iets met de hardware nic offloading aan of uit te zetten dit heeft bij mij wel eens problemen gegeven terwijl de lijn fysiek qua bandbreedte nog lang niet vol zat.

Of misschien heeft de ISA server waar jullie mee verbonden zijn een limitatie van een x aantal simultane verbindingen per IP adres ? Je hebt natuurlijk 1 IP adres aan je wan kant van jullie router dus misschien ligt dit aantal rond de 2000 ?
Pagina: 1