V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  datocp  ›  全部回复第 181 页 / 共 233 页
回复总数  4642
1 ... 177  178  179  180  181  182  183  184  185  186 ... 233  
2016-10-16 21:15:21 +08:00
回复了 qceytzn 创建的主题 VPS VPS 的防火墙问题:有比 iptables 简单好用的防火墙吗?
用 linux 烦的地方明明有正统的 iptables ,非要造出 ufw firewalld 出来, ufw 看起来能以自然语言理解,没见到特别的优势,而 firewalld 看起来有点像 openwrt 以 zone 定义的防火墙规则。

当年学习 linux 时也没有把 iptables 掌握,反而是在用第三方 linux 路由时,学习 ddwrt 因为各种网络管理,路由性能优化掌握了 iptables ,如果你想学习 iptables ,回头看来它确实不是很复杂,只是自己平时循序渐进罢了。至于 ufw 跟 firewalld 不清楚有些什么系统有这些命令,这两个东西看起来简单吗,一点也不会比 iptables 简单。不清楚 ufw 跟 firewalld 最终是否仍然解释为 iptables 命令,如果这样不如好好掌握 iptables ,在各个 linux 系统都可以使用,关键不需要通过另外一套语法来做各种转换。如果你学习过 routeros 的防火墙规则,你就非常郁闷明明有这么好的 linux 系统,还要出个 routeros 干嘛,自创的语法还只能部分解释 iptables 规则,一些高效的的 conntrack restore 结构压根就不支持。

这种语法一点都不复杂 stateful firewall
*filter
:INPUT DROP [0:0]
-A INPUT -p icmp --icmp-type 8 -m limit --limit 10/sec -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -m state --state INVALID -j DROP
-A INPUT -i lo -m state --state NEW -j ACCEPT
-A INPUT -i vpns+ -j ACCEPT
-A INPUT -i tap_soft -j ACCEPT
-A INPUT -p 41 -j ACCEPT
-A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
-A INPUT -p udp -m multiport --dports 500,1194,1701,4500,8000 -j ACCEPT
-A INPUT -j LOG --log-prefix "INPUT_DROP_" --log-level 4

以后有机会接触别人的防火墙,用 iptables -S 看看人家的规则跟自己的有什么差别,然后 google 就可以了,有心掌握 iptables 的话,随着自己对规则的掌握也是非常快的,至于 ufw firewalld 真的不知道有什么意义。
现在的 linux 路由都带 wake on line ,如果有公网 ip 先访问路由器,再 wol 电脑,再通过 ddns 访问。

如果没有公网 ip ,那只能找一个有公网 ip 的主机,安装 softether ,然后内网主机通过反向连接 softether 服务器端,组成 vpn 网络,然后就可以通讯了。
stunnel l2tp 还是被电信限得死死的, kcptun 在电信 8M 1000kb/s 下行,看 1080p 还是有点吃力的,勉勉强强还算连贯, 720p 还是有足够的达到 60 秒以上的缓冲时间。

这下我也搞不清用的什么版本的 kcptun ,不过这是个运行在 mtk7620 openwrt 15.0.1 cc 上面的 kcptun mips 版本,不知道为什么路由里跑的比电脑上的 x64 版本还快,,,,可能电脑 cpu 太烂了。。。而且可能最近这个优酷路由宝不再跑挖矿程序, kcptun 竟然连接了 3 个小时都没断开过。。。

服务器端
./server_linux_amd64 -l :4000 -t 127.0.0.1:1080 -key xxxxx -mtu 1400 -crypt none -sndwnd 2048 -rcvwnd 2048 --mode fast2 --nocomp &

socks5 服务器端用的这个, https://github.com/felix021/ssocks5 ,没有再经过 ss 做多余的壳加密,受制于路由器性能也只能没有加密才可以跑起来。

iptables -t nat -A PREROUTING -i venet0 -p udp -m multiport --dports 4001:4030 -j REDIRECT --to-ports 4000

客户端
#!/bin/sh
iptables -D INPUT -i wlan0 -p tcp --dport 1085 -j ACCEPT
iptables -I INPUT -i wlan0 -p tcp --dport 1085 -j ACCEPT
iptables -t nat -F OUTPUT
iptables -t nat -I OUTPUT 1 -d ipipip1 -p udp --dport 4000 -j DNAT --to-destination ipipip1:4001-4030 --random

killall client_linux_mips
while true;sleep 3;do
num=`pidof client_linux_mips`
if [ "$num" = "" ]; then

GOGC=20;/mnt/sda1/client_linux_mips -l :1085 -r ipipip1:4000 -key xxxxx -mtu 1400 -crypt none -sndwnd 32 -rcvwnd 256 --mode fast2 --nocomp -dscp 46 &

fi;done


http://ww3.sinaimg.cn/large/0060lm7Tgw1f8ta17hjl3j30il0i4dlu.jpg
最近搬瓦工都卖出去这么多了,还有什么保障,不过关于搬瓦工是否有限速问题,对方首先能肯定他们自身的网络没问题。。。。以前也通过和 vultr 之类的其它方 vps 进行 wget 传输, 20+MB/s 都是有保障的,至于经过中国电信 /联通以后那就只有哭的份了。

至于其它方, vultr 东京也曾经用过一段时间,其实它家如果没有锐速也同样没什么速度,有了锐速这种单边加速情况就好了很多。但又说不好,总是刚开始用那段时间很好,过个一个月慢慢就降下来了。按照 net_speeder 作者的说法,还是因为 tcp 协议经过那么长的跨太平洋光缆,因为各种设备延迟反复发包造成网络质量急剧下降,所以才有锐速, kcptun , finalspeed 这些神器来解决这些问题。

Hello,

We monitor our network 24/7 from multiple locations with packet loss statistics obtained every second. I can confirm that we are not currently experiencing any network-related issues, all our customers should be able to push up to 900 Mbit/s.
We recommend using the Interactive Console in the KiwiVM panel to troubleshoot any network connectivity issues inside of your VPS. Interactive Console works even when SSH is deactivated.

If you are still having difficulties, then we highly recommend using a service like http://ping.pe to diagnose the network stability.

If ping.pe shows no issues (no packet loss), then the problem is with your ISP and you should probably speak with them about this issue.

If you'd like us to investigate this further then please send us an mtr report (or WinMTR report if you are running Windows) taken from your location - this is the only way we can help you diagnosing issues like this one.

However please note that if ping.pe shows no issues then no matter what we see in WinMTR report - we can only provide a comment, but ultimately the problem is not within our network.

WinMTR can be downloaded from SourceForge: http://sourceforge.net/projects/winmtr/files/Latest/ (make sure to download WinMTR-v092.zip).

How to use WinMTR:

1) Launch the executable, enter your VPS IP address and click Start
2) Wait 1-2 minutes to accumulate some data
3) Click "Copy Text to clipboard" button and paste the report into the ticket.

Thank you.

Daniel Clay
Bandwagon Host / IT7 Networks

http://ww4.sinaimg.cn/large/0060lm7Tgw1f8qgkb1m6lj30rs0rsahk.jpg
2016-10-13 07:06:22 +08:00
回复了 xinali 创建的主题 VPS 入了一个搬瓦工做梯子,速度吐血啊
以往早上这段时间
2016-10-13 07:05:53 +08:00
回复了 xinali 创建的主题 VPS 入了一个搬瓦工做梯子,速度吐血啊
昨天晚上在电信线路用了一下 l2tp 包括现在早上 6:58 速度感人,以往晚上这时间段应该是以 MB/s 传输的。。。这方面官方一直强调它们的客户随便都能跑 900mbps ,锅一直是 gfw 背的。确实海外的 vps 间传输跑个平均 20MB/s 还是没问题的。

l2tp 限得死死的,下个 50MB 不到的 chrome 一直从 46kb/s 到最后 58kb/s 结束。。。这速度不是递减而是 0.1kb/s 递增。。。有空再测试一下 kcptun 看看。
2016-10-12 07:09:02 +08:00
回复了 sugod 创建的主题 问与答 请教一个奇怪的网络问题。
可以通过打开其它网站确认 dns 是否有问题,或者
nslookup z.qq.com
nslookup z.qq.com 1.2.4.8
确认 dns 服务器是否有问题,关于 dns 服务器到底选择 isp 还是选择第三方,对第三方没什么好感,当然是选择 isp 提供的。从描述上看感觉还是 dns 解析出了问题。

另外以前习惯在 ios android 里使用 qq 浏览器,个人很排斥 360 的直接做了 dnsmasq address=/360.cn/127.0.0.1 但是只要通过 qq 浏览器都能正确访问 360.cn 。。。。现在习惯用 firefox 。一般手机不大去设置 dns ,也许还是电脑上设置了第三方 dns 出问题。
2016-10-04 23:31:48 +08:00
回复了 yjxjn 创建的主题 问与答 联通 50M 宽带,下行 42M,上行只有 8M,这如何解决?
以前有说法叫 网通电信网络不通,如果真是这种运营商打架问题, 50 兆也没法解决。

8 兆上行如果不是因为网络不通问题,随便一个带 qos 的路由都可以解决延迟问题, 1m 上行的电信 qq 视频都没问题,何况是 8m 的联通。总体对联通网络印象很差,总感觉比电信问题多。
2016-10-04 17:29:02 +08:00
回复了 adminsvv 创建的主题 宽带症候群 阿里云香港 为何超一千多块流量?
# vps 服务器限流 每天总流量
iptables -F quota40g
iptables -F OUTPUT
iptables -P OUTPUT ACCEPT
iptables -A OUTPUT -o venet0+ -j quota40g

iptables -N quota40g
iptables -A quota40g -m quota --quota 42900617189 -j RETURN
iptables -A quota40g -j DROP

iptables-save > /opt/iptables.bak

# 开机联网导入 iptables 配置
#!/bin/sh
/sbin/iptables-restore < /opt/iptables.bak


# cron
1 1 * * * /sbin/iptables -Z quota40g

还是这样好点,这样只要每天清空 quota40g 的计数就可以,不影响其它的计数。
2016-10-04 17:20:33 +08:00
回复了 adminsvv 创建的主题 宽带症候群 阿里云香港 为何超一千多块流量?
最好指定具体的出口

像 openvz 用的 venet0 venet0:0 用 venet0+通配了, kvm 应该叫 eth0

iptables -F OUTPUT
iptables -P OUTPUT ACCEPT
iptables -A OUTPUT -o venet0+ -m quota --quota 2199023255552 -j ACCEPT
#iptables -A OUTPUT -o eth0+ -m quota --quota 2199023255552 -j ACCEPT
iptables -A OUTPUT -j DROP

具体流量计数是每月还是平均到每天好,万一主机重启过呢?可能选择每天好点。
2016-10-03 13:26:12 +08:00
回复了 woyaojizhu8 创建的主题 路由器 华硕 ac66u ,用梅林还是 tomato 好
梅林是基于 asus 官方原版的修改版,主要强调性能,像无线驱动方面,这些好像是 asus 原厂固件的特性,其实它是想修改成 tomato 那样的更多的可设置界面。
而 asus 是 tomato 的修改版,看看内置的 qos 脚本就知道了,它的这个 QOS 是上行方向设置,下行直接用了 ingress 接口。而 tomato 在相应驱动性能方面就比较弱了, tomato 强调的是功能的多样性。

要性能用梅林,要功能用 tomato

qos 可以采用针对目的端口的设置,只是在 10M 以下的线路,估计默认设置在下行方向拥塞的情况无法避免延迟波动问题。
port="
udp_6060_0x10/0xff
tcp_26241_0x10/0xff
udp_53_0x20/0xff
tcp_22,23,123,3389,8123_0x20/0xff
tcp_80,443,1080,1863,8080,12000,14000_0x30/0xff
udp_4000:4030,8000:8001_0x30/0xff
tcp_20,21,25,1024:65535_0x40/0xff
udp_1:65535_0x40/0xff"
2016-10-01 22:44:47 +08:00
回复了 adminsvv 创建的主题 宽带症候群 阿里云香港 为何超一千多块流量?
windows 就没怎么研究过了。。。都是用 linux 做网关没这种烦恼


在 Windows Server 2008 上实现带宽控制---QoS
http://91xueit.blog.51cto.com/400469/1123716

曾经用过的一个不错的软件,可惜是收费的,不知道是否还可以找到破解版
https://www.softperfect.com/products/bandwidth/
2016-10-01 18:45:52 +08:00
回复了 adminsvv 创建的主题 宽带症候群 阿里云香港 为何超一千多块流量?
这个跟密码没什么关系,上次不是有些商家的 SS 流量是用 iptables -vnL 来计算的吗。直接用 tcpping 该端口并不通过正确的密码连接,也能将该端口计数不断增加。当然这种 11 天就花了 1000 块的流量,属于异常现象,至于到底是被黑还是 SS 被分享过去没有日志就不好猜了,最好让阿里也提供日志,不然这 1000 块真冤啊。

大家最好掌握一些 iptables 的知识,不然喊冤都无理由申冤。。。

建立 OUTPUT 流出流量 40Gb 限制,单位 bit 。超过 40GB 拒绝流出。
iptables -F quota40g
iptables -F OUTPUT
# iptables -S OUTPUT
iptables -P OUTPUT ACCEPT
iptables -A OUTPUT -j quota40g
iptables -A OUTPUT -p tcp -m multiport --dports 24,25,50,57,105,106,109,110,143,158,209,218,220,465,587 -j DROP
iptables -A OUTPUT -p udp -m multiport --dports 24,25,50,57,105,106,109,110,143,158,209,218,220,465,587 -j DROP
iptables -A OUTPUT -p tcp -m multiport --dports 21,22,23,993,995,1109,24554,60177,60179 -j DROP
iptables -A OUTPUT -p udp -m multiport --dports 993,995,1109,24554,60177,60179,61234 -j DROP
iptables -A OUTPUT -m state --state INVALID -j DROP
# iptables -S quota40g
iptables -N quota40g
iptables -A quota40g -m quota --quota 42900617189 -j RETURN
iptables -A quota40g -j DROP


然后 用 cron 调用 reset.sh 每天 1 点 1 分清空计数,重新计数。
1 1 * * * /path/reset.sh

#!/bin/sh
iptables -Z OUTPUT
iptables -Z quota40g
2016-10-01 15:46:19 +08:00
回复了 adminsvv 创建的主题 宽带症候群 阿里云香港 为何超一千多块流量?
。。。正常,如果连 iptables quota 都不认识的话,这种情况多半还是 ss 分享出去了,看 1080p 爽不,非常爽,爽的结果就是 10 分钟 1gb 的流量没了。 2T 真的不是很多。

没有办法用 tc iptables 控制流量就不能随便分享,人家用免费的可是一点都不会心疼。
2016-09-30 10:44:41 +08:00
回复了 2232588429 创建的主题 问与答 联通有木有零月租卡?
搞不清这种送来送去

0 月租 1M1 毛卡,有,适合对网络没依赖用户。一旦停电, 5 小时即便对流量做了限制, 50 元以上消费妥妥的。
这个是每个新手都会问到的问题,当年跟了 turbolinux ,苦于包的缺失,那时候还没有在线的包系统。然后 redhat slackware fedora 掌握不同发行版本的软件包生成。。。掌握各种 redhat-xxx 命令,感觉用 linux 累得慌。然后有一天恍然大悟还是用 windows 统一省事。

现在自己玩玩小网站,虽然一开始选择了 centos ,据说是商业软件支持好,可是个人哪来什么商业软件需求,每每编译软件就版本过低,现在 vps 上选择了 debian ,跟对发行版很重要,不然在各种 linux 发行版跳来跳去真心累,掌握各种莫名其妙的命令,累啊。
2016-09-28 13:07:25 +08:00
回复了 dreamcountry 创建的主题 VPS 搬瓦工 10.99 年付再现了,洛杉矶机房,上线数量不清
搬瓦工解决工单还是相当快的, 2 小时 40 分以后就收到回复了。这下新的 IP 也有 20MB/s 的速度了


Hello,

The node 192.243.XXX.XXX was on had a very old kernel, which we had just updated. Please try again.

Thank you.

Daniel Clay
Bandwagon Host / IT7 Networks
2016-09-28 10:22:28 +08:00
回复了 dreamcountry 创建的主题 VPS 搬瓦工 10.99 年付再现了,洛杉矶机房,上线数量不清
卖不出去了,不像去年一哄就没了。。。我也准备将凤凰城的 20G 买个新的换了,可惜新的 IP 搬瓦工服务器之间 web 下载,原先的下载 20MB/s ,现在的才 2.01MB/s,正在沟通是否能解决。
1 ... 177  178  179  180  181  182  183  184  185  186 ... 233  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   3494 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 54ms · UTC 10:40 · PVG 18:40 · LAX 02:40 · JFK 05:40
Developed with CodeLauncher
♥ Do have faith in what you're doing.