progmike
Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Товарищи, кто по-опытнее, помогите разобраться и оптимизировать правила... Правила трафика тут Политики HTTP тут Все писал сам в течении пары лет по мере проявления необходимости. Kerio SoftApp 7.2.0 в домене. четыре сервера: zevs (контроллер домена), aid (с доп.сервисами, типа Jabber, WSUS и т.д.), ares (собственно Kerio), olimp (линукс: файл-сервер, сислог, clamav, ftp и т.д.) Все они объединены в группу Servers (по IP адресам). три группы пользователей: просто пользователи (фигурирут как Пользователи_домена), доверенные пользователи (KerioInetUsers) и администраторы (KerioAdmin) Авторизация пользователей происходит прозрачно (NTLM). Описание системы Теперь, что меня смущает: 1. Наивысший приоритет трафика у оператора почтовика. Там постоянно летает почта по POP3/SMTP и большие файлики по FTP. С появлением версии 7.2.0 и его чудо-шейпера задумал зарезервировать для этих задач часть канала (ибо бывали проблемы из-за нехватки). Правило создано, трафик выделяется по имени компа-источника. Тут порядок, но раз уж начал баловаться шейпером - продолжим... 2. KerioInetUsers начинают наглеть по трафику (фигли, все разрешено, в пределах WebFilter). Принято решение ограничить. Объемом не выйдет - Skype должен работать, ограничим скоростью. Правило шейпера выделяет трафик группы. Тут тоже порядок. 3. В связи с 1. и 2. сбился какой-то там баланс (или как это назвать) и Skype начал хрипеть во время разговора, обрывать связь и т.д. Надо исправить. Клин клином, так сказать. Резервируем часть канала. Вот оно! КАК? допустим, входящие подключения можно выделить для шейпера по правилам трафика (пункт 4.). А исходящие? Для этой цели было создано правило трафика 7. Вроде, то что надо. Но тогда следующее 8. теряет часть смысла. Его можно модифицировать до списка сервисов (HTTP(S), POP3, SMTP, IMAP, ....) - длинный список выходит, не кошерно. Как будет правильнее? Кроме того, диапазон портов, выделенный для исходящих Skype соединений - это тупо все возможные порты, а значит, по этому же правилу может пойти torrent, любое пиринговое соединение, вирусы (бот-нет имею ввиду, подключение к C&C серверам...), в конце концов... Тоже не кошерно. Как будет правильнее? Кроме всего этого, Skype еще и HTTP(S) подключения устанавливает, которые вообще фиг его знает как выделить... 4. Оптимально ли всё описанное? Есть ли глупости/не логичности? Всем заранее спасибо за мнения и советы. |