>> Delete Reply from No. 36788 article
No. RE: [질문]마스커레이딩후 속도 문제 ㅡㅡ;

등록 2001-12-09 10:22:00 By localhost     조회 3
이름 linuxto    

		: 살려주셈.
: 한통 ADSL을 eth0에 연결후 마스커레이딩으루 내부망 eth1번에
: PC 2대가 인터넷을 공유하여 쓰려구 했는데염...
: 어케된게 인터넷 속도가 허벌라게 느려졌네요.. ㅡㅡ;
: 리눅에서 X로그인후 컹커러나 넷스케이푸로 하믄 또 정상적으루 속도가
: 나오구욤...
: 마스커 된 PC에서 하믄 텍스트는 비슷한 속도로 받아오는데.. 문제는
: 그래픽 파일이나 오디오, 동영상 스트림을 받을땐 엄청 느려요..
: 거의 모뎀 속도와 맞먹는... ㅡㅡ;
:
: 여기저기 열시미 찾아다니믄서 써본 방법...
: 랜카드 mtu값, 윈도우 레지스트리 변경하는 방법.. 꽝.
: 마스케레이딩 옵션중에 TCPMSS 설정하는 방법... 꽝. ㅜㅜ;
:
: 조언좀 부탁합미다..
:
: 환경
: RedHat 7.2
: IPTable 사용한 마스커레이딩
: LanCard 3Com 905b 2개
: Hub - 3Com 10/100 SW
: 연결 OS - Win98
: 한통 ADSL Premium
:
 ==========================
#
#
#
# 어떤 인터페이스에서도 ping 에 반응하지 못하도록
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
 # 브로드캐스트, 멀티캐스트 주소에 ICMP 메세지 보내는것 막기.
# smuf 공격 방지
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
 # ip 소스 라우팅을 방지(디폴트로 0이 되어 있지만 확실하게 하기 위함)
# ip 소스 라우팅이 허용될 경우 모든 방화벽 설정이 필요없게 된다.
for f in /proc/sys/net/ipv4/conf/*/accept_source_route
do
   echo 0 > $f
done
 # DOS(서비스 부인 공격)의 방법인 SYN Attack을 방지하기 위하여 TCP syncookies를 enable
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
 # icmp_redirect 메세지를 거부
for f in /proc/sys/net/ipv4/conf/*/accept_redirects
do
    echo 0 > $f
done
 # gateway나 Masquerading 머신으로 사용한다면 이 옵션은 반드시 포함 하여야 한다.
# echo 1 > /proc/sys/net/ipv4/ip_always_defrag
 # 정의되지 않은 에러 메세지를 막음
echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
 # ip sppof 방지
for pfile in /proc/sys/net/ipv4/conf/*/rp_filter
do
    echo 1 > $pfile
done
 # Log Spoofed Packets, Source Routed Packets, Redirect Packets 등을 탐지하면 로그파일에 기록
echo 1 > /proc/sys/net/ipv4/conf/all/log_martians
 IPS=/sbin/iptables
등의 커널 튜닝을 하신후에
$IPS -F ...
$IPS -X ... 하여 chaind의 기존 rule을 날려버리고
$IPS -P ... 하여 기본 정책을 결정하고
 예)
for F in filter nat mangle ;do
  $IPS -F $F
done
for X in filter nat mangle ;do
  $IPS -X $X
done
for FC in INPUT FORWARD OUTPUT ;do
  $IPS -P $FC DROP 혹은 ACCEPT
done
for NC in PREROUTING POSTROUTING OUTPUT
  $IPS -P -t nat $NC ACCEPT
done
for MC in PREROUTING OUTPUT
  $IPS -P -t mangle $MC ACCEPT
done
  예 끝)
$IPS -t filter ...에 filtering ruled을 정한후에
$IPS -t nat -A POSTROUTING -j MASQUERADE를 추가 하시면 되는데
filtering rule을 쓸때는 중복되거나 충돌이 없게 하셔야 효율적인
filtering을 할수 있습니다.상반된 rule의 설정으로 속도가 느려지거나
접속이 안되는 경우도 많습니다.같은 rule의 설정이라도 구현할때는
많은 경우의 수가 존재할수 있습니다.
미흡한 답변이었습니다.
[관리자] 패스워드를 입력 하십시오. 답장이 존재하면 함께 삭제됩니다.[ 목록 | 이전 ]
패스워드:    

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved