[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Consulta Container 2 Nic OpenVz



2010/2/26 Marc Aymerich <glicerinu@gmail.com>:
> Que quieres decir con discriminar trafico? Yo tengo varios containers
> conectados a multiples redes (NIC por red) y el trafico de la red X
> sale por la interficie fisica de red X' y el trafico de la red Y sale
> por la interficie fisica de red Y'. Para asegurarse de que se comporta
> de esta manera no está de más usar un par de reglas de enrrutado
> dentro del container. Algo como:
>
> ip r add 10.0.0.0/24 dev venet0 src 10.0.0.21
> ip r add 77.206.129.0/24 dev venet0 src 77.206.129.81
>
> De esta forma te aseguras que al passar pro el bridge interno se
> mantienen las ips origen y cuando el HN las encamine lo hará por la
> interficie asociada a cada red.
>
> Encuento al rendimiento, pués no, no lo digo por lo que hay en el wiki
> de openvz. En su dia realizé varias pruevas de performance ya que mis
> servidores tienen mucho trafico y el rendimiento era algo a tener en
> cuenta. Lo que hice fué hacer varios ping -f a través de venet i veth.
> Al analizar los datos pude concluir que las venet tenian entre un
> 10-15% más de desempeño, osea que en el mismo tiempo recivia un 10-15%
> más de paquetes.

Te voy a explicar porque con esa solucion te quedas a medias nada mas.

1ro: Solo te sirve para el trafico saliente de la VM, eso a su vez me
lleva al segundo punto.

2do: Que al pasar todo el trafico por el "bridge interno" siempre la
IP que tengas en los logs sera la de ese "bridge interno".
No te sirve para llevar un control correcto de los logs, ni tampoco si
quiere especificar reglas de acceso en base a MACs/IPs ya que veras
las IPs externas, sino la del "bridge interno".

Si por ejemplo yo quisiera poner un MTA (justo como el que estoy
necesitando ahora) no puedo asignar a mi red local el envio sin
autentificar (por mas que ninca hago eso) y menos que menos poner
restricciones de acceso si quiero que se conecte a mi ssh el host
micasa.no-ip.org y no mioficina.no-ip.org.

Se entiende...?

Si quiere mantener las redes separadas, no hay mas opcion que usar veth.
Y sobre el ping te voy a decir algo al respecto...
ICMP lo entre los pocos resultados que te puede dar es la latencia, NO
el bandwith que por ahi viene la confusion.
Ademas no es lo mismo hacer las pruebas en un ambiente pristino y con
tarjetas/placas de red confiables (para servidores) que con una
Realtek8139/69.


Saludos






-- 
"La Voluntad es el unico motor de nuestros logros"
<Mstaaravin />
http://mstaaravin.blogspot.com/


Reply to: