Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Чем лучше дропить пакеты в Windows 2003, Ipsec, rras или ICF?
 
Никто не знает чем лучше (исходя из производительности) дропить пакеты в W2k3 встроенными средствами (Ipsec, RRAS или ICF). Несколько тысяч хостов в правиле..

МОж кто экспериментировал или встречал подобное сравнение...
 
не IPSec'ом точно (ИМХО)
 
Цитата
nester пишет:
не IPSec'ом точно (ИМХО)
Это не ответ. Мне лично больше нравится через IPsec.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Если завтра на работе нечего будет делать, отвечу подробнее почему я так думаю
 
тут нужны результаты тестов.. Врядли обычным экспериментом можно понять что быстрее.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
Марк Барнетт пишет:
Еще одна проблема IPSec - низкая производительность. Мне приходилось видеть сети, производительность которых падала на 10-15% в результате применения фильтров IPSec, даже без шифрования и туннелирования. Снижение производительности не всегда представляет серьезную проблему, но если ресурсы сервера на пределе или необходимо высокое быстродействие, то IPSec вряд ли будет лучшим решением. Каждая среда имеет свои особенности, поэтому следует провести тесты, чтобы точно определить влияние IPSec на сервер.

Взято из статьи "Фильтрация пакетов в Windows".
 
Если я правильно понял логику обработки пакетов по IPSec-фильтрам , то в IPSec пакеты проходят по ВСЕМ фильтрам
и уже в конце выносится вердикт. В обычных фаэрах пакет обычно гуляет по правилам до первого вхождения.
Соответственно если в IPSec куча правил, то и тормоза соответствующие.

Но это всё моё личное мнение - на данный момент не могу проверить на конкретных серверах и задачах -
времени нэма ((
 
1. IPSec медленней чем всех, ибо просматриваются все правила. Он хорош когда есть несколько разрешающих правил, а остальное грохается.
2. ICF - однозначно медленней чем rras ибо stateful.
3. rras - заточен под пакетный фильтр, можно дропать на входе, до поступления стеку tcp/ip. нормально скриптуется через netsh. недостаток - правила либо чистый блэклист либо чистый вайтлист. поэтому иногда приходится раскидывать по входящим-исходящим цепочкам.
Страницы: 1
Читают тему