Gestion Bande passante par utilisateurs

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar belugha » 03 Oct 2003 12:36

Rebonjour, <BR> <BR>La question a déjà été abordé plusieurs fois sur le forum mais n'a pas été abouti à mon sens. <BR>Comment gérer sa bande passante par utlisateurs sous Ipcop ? <BR>je n'ai vu que 2 solutions: <BR>* CENSORNET: mais il faut rajouter un poste avant le firewall ou sur le réseau green. N'y-at-il pas moyen de l'intégrer à Ipcop ? <IMG SRC="images/smiles/icon_wink.gif"> <BR>* par la gestion des iptables en marquant les paquets: mais là il faut être vachement balaise sur linux, et ce n'est pas mon cas <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR> <BR>Quoi d'autres .... <BR> <BR>Merci d'avance pour vos interventions <BR> <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar grosbedos » 03 Oct 2003 13:11

moi je ne vois pas... <BR>pourquoi ne pas le faire par adresse mac ou ip??
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar belugha » 03 Oct 2003 13:15

Par Ip, c'est ce que je voulais dire avec les iptables, mais il faut être balaise avec ces regles, j'ai lu le post <!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=5732" target="_blank">http://forums.ixus.net/viewtopic.php?t=5732</a><!-- BBCode auto-link end --> et j'avoue que je n'ai pas tout compris et je ne dois pas être la seule car le sujet n'a pas abouti par la formation d'un script . <IMG SRC="images/smiles/icon_wink.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar lucyfire » 03 Oct 2003 13:52

deux sites interressant pour ça je crois: <BR> <BR><!-- BBCode auto-link start --><a href="http://lartc.org/" target="_blank">http://lartc.org/</a><!-- BBCode auto-link end --> une methode TC pour faire ça, et le howto en français... y a pas que ça dedans mais c'est une approche. <BR> <BR><!-- BBCode auto-link start --><a href="http://www.linux-france.org/prj/inetdoc/guides/lartc/" target="_blank">http://www.linux-france.org/prj/inetdoc/guides/lartc/</a><!-- BBCode auto-link end -->
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Messagepar lucyfire » 03 Oct 2003 14:04

un site pas mal ou il cause de ça c'est <!-- BBCode auto-link start --><a href="http://www.docum.org/" target="_blank">http://www.docum.org/</a><!-- BBCode auto-link end --> <BR> <BR>dnt un extrait sur traffic control shapping: <!-- BBCode auto-link start --><a href="http://www.docum.org/stef.coene/qos/faq/cache/49.html" target="_blank">http://www.docum.org/stef.coene/qos/faq/cache/49.html</a><!-- BBCode auto-link end --> <BR> <BR> <BR>ça ça me parait pas mal à utiliser avec le script TC... <BR> <BR>You can shape on a firewall. But .... Most firewalls are natting the internal network. That means that the source address of the packets from the network is rewritten to that of the firewall. That also means that you can't use the source address. <BR>If you want to use the source address to classify packets, you can mark the packets when they enter your linux box. When they enter the linux box, the src address is sill the real one. The mark can be written with iptables and it only exists in your linux box. That mark can be used after the src address is rewritten to classify the packets. <BR> <BR>Example setup : <BR> <BR>LAN eth0 |-------| eth1 <BR>10.0.0.0/24 -------| |----- internet <BR> 10.0.0.254 |-------| 1.2.3.4 <BR> <BR>The clients have 10.0.0.254 as default gateway. The router is natting the LAN ip-addresses so all packets leaving eth1 have 1.2.3.4 as source address. What you can do is marking the packets when they enter the firewall on NIC eth0 so the source address is still the one of the LAN clients. That mark can be used on eth1 to classify the packets with the fw filter. <BR> <BR>Example if you have 2 ip's and want to create a class for each ip : <BR> <BR># Basic firewall setup : <BR>iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE <BR># Marking the packets : <BR>iptables -A PREROUTING -i eth0 -s 10.0.0.1 -t mangle -j MARK --set-mark 1 <BR>iptables -A PREROUTING -i eth0 -s 10.0.0.2 -t mangle -j MARK --set-mark 2 <BR># Using fw filter to classify the packets : <BR>tc filter add dev eth1 parent 1: protocol ip prio 1 handle 1 fw classid 1:1 <BR>tc filter add dev eth1 parent 1: protocol ip prio 1 handle 2 fw classid 1:2 <BR> <BR> <BR>Si quelqu'un a un peu de temps pour decortiquer ça... <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <IMG SRC="images/smiles/icon_bise.gif">
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Messagepar belugha » 03 Oct 2003 14:06

<IMG SRC="images/smiles/icon_up.gif"> pour le decortiquage <IMG SRC="images/smiles/icon_up.gif"> <BR> <BR>Merci
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar lucyfire » 03 Oct 2003 14:10

another one in french tout tourne aunour de tc: <BR> <BR>Salut, <BR> <BR>Personnellement j'utilise ce script qui marche pas trop mal avec l'interface dont tu veut limiter la bande passante en argument. <BR> <BR>Bonne chance <BR>Marc <BR>----- Original Message ----- <BR>From: linux-mandrake <BR>To: <!-- BBcode auto-mailto start --><a href="mailto:confirme@linux-mandrake.com">confirme@linux-mandrake.com</a><!-- BBCode auto-mailto end --> <BR>Sent: Thursday, February 06, 2003 1:18 PM <BR>Subject: [Confirme] Gérer/Limiter la Bande Passante <BR> <BR> <BR>Bonjour, <BR> <BR>Je désirerais limiter la bande passante sur un poste avec 1 ou 2 carte réseaux sous linux, <BR>comment dois-je faire ? <BR> <BR>J'ai essayé iptables & tc dans le script d'iptables mais il m'affiche "RTNETLINK answers: Invalid argument": <BR>iptables -t mangle -A OUTPUT -m length --length 0:500 -j MARK --set-mark 3 <BR>iptables -t mangle -A OUTPUT -m length --length 500:1500 -j MARK --set-mark 4 <BR> <BR>iptables -t mangle -A PREROUTING -i eth0 -m length --length 0:500 -j MARK --set-mark 3 <BR>iptables -t mangle -A PREROUTING -i eth0 -m length --length 500:1500 -j MARK --set-mark 4 <BR> <BR>tc qdisc add dev eth0 root handle 10: cbq bandwidth 10Mbit avpkt 1000 mpu 64 <BR> <BR>tc class add dev eth0 parent 10:0 classid 10:1 cbq bandwidth 10Mbit <BR> rate 51Kbit allot 1514 prio 1 maxburst 10 avpkt 100 isolated <BR>tc class add dev eth0 parent 10:0 classid 10:2 cbq bandwidth 10Mbit <BR> rate 77Kbit allot 1514 prio 8 maxburst 2 avpkt 1500 bounded <BR> <BR>tc filter add dev eth0 parent 10:0 protocol ip handle 3 fw flowid 10:1 <BR>tc filter add dev eth0 parent 10:0 protocol ip handle 4 fw flowid 10:2 <BR> <BR> <BR>on m'a aussi parlé de shaperd mais il utilise aussi tc, y-a-il d'autre solution pour limiter la bande passante? <BR> <BR>merci <BR> <BR>trouvé sur <!-- BBCode auto-link start --><a href="http://archives.mandrakelinux.com/confirme/2003-01/msg00363.php" target="_blank">http://archives.mandrakelinux.com/confirme/2003-01/msg00363.php</a><!-- BBCode auto-link end --> <BR> <BR>
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Messagepar lucyfire » 03 Oct 2003 14:32

et en fait wondershapper utilise tc et tc est dejà sur la version 1.4 d'ipcop donc si des volontaires veulent faire l'essayer.
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Messagepar grosbedos » 03 Oct 2003 23:28

une doc que j'ai beaucoup apprecié : <!-- BBCode auto-link start --><a href="http://www-rp.lip6.fr/~lochin/qos/qoshtml/" target="_blank">http://www-rp.lip6.fr/~lochin/qos/qoshtml/</a><!-- BBCode auto-link end -->
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar belugha » 06 Oct 2003 08:48

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-10-03 14:32, lucyfire a écrit: <BR>et en fait wondershapper utilise tc et tc est dejà sur la version 1.4 d'ipcop donc si des volontaires veulent faire l'essayer. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Qq'1 a essayé ? <BR>Y-a-t-il un solution pour integrer CENSORNET à Ipcop ? <BR> <BR>Merci <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar Pabze » 06 Oct 2003 11:11

Intégrer, je ne sais pas, mais je me sers de censornet en test pour une filiale de ma société, j'avais posté un message sur ce forum pour coller censornet derrière IP-Cop, je ne l'ai tjrs pas fais. (Manque de temps) Mais seule, elle est géniale (Tout se fais par l'interface, bien sur me direz-vous) Ton réseau est scanné lors de l'install pour détecter les adresses mac de tes probables clients ! Après a toi de créer tes groupes, tes blacklist par termes et autres (En gros un DansGuardian - SquidGuard a par entière !) Tout bonnement TOP, avec de superbes graphiques, par users, groupe, temps, % d'utilisation... un must ds les proxy-redirecteur ! <BR> <BR> <IMG SRC="images/smiles/icon_up.gif"> <BR> <BR>Vivement l'ouverture d'un forum sur cette distribution ! <BR> <BR> <IMG SRC="images/smiles/icon_up.gif">
L'or c'est bien, les platines c'est mieux.
Avatar de l’utilisateur
Pabze
Amiral
Amiral
 
Messages: 1263
Inscrit le: 25 Août 2003 00:00
Localisation: Lille

Messagepar acdsee » 06 Oct 2003 13:02

pour censornet je l'avais testé en l'emulant <BR> <BR>ca marché plustot pas mal mais effectivement ca fais rajouté un poste ou a moin que tu fasse ca sur une grosse station de travaille <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR> <BR> <IMG SRC="images/smiles/icon_up.gif"> <IMG SRC="images/smiles/icon_up.gif">
google c ton ami ... ne l'oublie pas petit scarabé ;) et aussi on oublie pas le chat #ixus sur efnet ... ||
google it is your friend... does not forget it ;) and also one does not forget chan # ixus on efnet... ||
Avatar de l’utilisateur
acdsee
Vice-Amiral
Vice-Amiral
 
Messages: 597
Inscrit le: 01 Sep 2002 00:00
Localisation: Nancy/Strasbourg

Messagepar belugha » 06 Oct 2003 13:03

C'est ce que je compte faire en l'intégrant à Ipcop <BR> <IMG SRC="images/smiles/icon_wink.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron