Limiter la bande passante des utilisateurs...

Limiter la bande passante des utilisateurs... - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 29-09-2003 à 17:00:20    

Bonjour!
 
 On va ouvrir internet à tous les utilisateurs de l'entreprise via notre rézo. (oui, je sais je suis mal barré, mais bon...)
 
J'ai actuellement un firewall linux avec iptables (béton) derriere un routeur (adsl pro turbo 2 machin chouette 2mb). Pour l'instant, il n'y a que les gars de l'informatique qui ont accès au net.
 
 Quand le tuyau va etre ouvert à tous le monde, je voudrai limiter la bande passante de chaque utilisateur à 10k/s par exemple, comment puis-je faire ?, proxy ?, ou même mieux, je peux diviser la bande passante par le nombre de mecs connectés ?, avec quel(s) outil(s) ?
 
merci pour vos infos...

Reply

Marsh Posté le 29-09-2003 à 17:00:20   

Reply

Marsh Posté le 29-09-2003 à 17:07:28    

Le couple iptables/QoS doit etre capable de le faire, mais c'est pas forcement simple a mettre en place... faudrait chercher de la doc ;)

Reply

Marsh Posté le 29-09-2003 à 17:17:50    

c'est déjà une piste...

Reply

Marsh Posté le 29-09-2003 à 18:21:53    

philou_a7 a écrit :

Le couple iptables/QoS doit etre capable de le faire, mais c'est pas forcement simple a mettre en place... faudrait chercher de la doc ;)


 
Avec les paquets QoS  c est pas la meilleur solution ...
J avais trouver une astuce avec iptables je te retrouve ca et te file quand je rentre chez moi ( desfois que  jai mis ca en signets )


---------------
Quelque fois il vaut mieux se taire et passer pour un con plutot que de l ouvrir et de le confirmer.
Reply

Marsh Posté le 29-09-2003 à 19:07:34    

[:drapo]

Reply

Marsh Posté le 29-09-2003 à 19:57:53    

[:abnocte invictus]

Reply

Marsh Posté le 29-09-2003 à 20:36:16    

ça va pas être facile à mettre en place.
si tu as une gestion des utilisateurs centralisé ou
un domaine avec un samba en PDC tu peux attribuer une bp par user
avec un proxy tel que squid il me semble.
Mais si c'est l'anarchie sur ton LAN ça va etre compliqué. Par contre tu peux gérer ta bp par service en mettant des règles de QoS sur les ports
edit : ou filtrer par ip si elles sont en fixes


Message édité par nikosaka le 29-09-2003 à 21:46:52
Reply

Marsh Posté le 29-09-2003 à 21:03:50    

[:abnocte invictus]
 
topic QoS en gros :D


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 00:19:34    

Si tu veux gérer ça dynamiquement en fonction des users présents à un moment donné sur ton réseau, ca risque d'être assez "tricky"
Ce que tu peux faire par contre, cé créer un pool de bp dont le total s'élève au nombre moyen d'utilisateur x la bp que tu veux allouer aux utilisateurs
Ensuite tu crées un pool par défaut, avec une priorité faible et dans lequel les autres pools prioritaires peuvent venir taper dedans si ils ont besoin de dépasser leur limite de bp.
Si de la bp est dispo dans ce pool elle est allouée sinon les pools
prioritaires restent avec leur bp par défaut, "garantie" ...
Voilou ... :)

Reply

Marsh Posté le 30-09-2003 à 00:30:27    

Reply

Marsh Posté le 30-09-2003 à 00:30:27   

Reply

Marsh Posté le 30-09-2003 à 00:35:20    

Zzozo a écrit :

Si tu veux gérer ça dynamiquement en fonction des users présents à un moment donné sur ton réseau, ca risque d'être assez "tricky"
Ce que tu peux faire par contre, cé créer un pool de bp dont le total s'élève au nombre moyen d'utilisateur x la bp que tu veux allouer aux utilisateurs
Ensuite tu crées un pool par défaut, avec une priorité faible et dans lequel les autres pools prioritaires peuvent venir taper dedans si ils ont besoin de dépasser leur limite de bp.
Si de la bp est dispo dans ce pool elle est allouée sinon les pools
prioritaires restent avec leur bp par défaut, "garantie" ...
Voilou ... :)


 
Bon j ai pas encore retrouver le site en question ...
Mais la descrition donner par Zzozo me parait pas mal mais a mon avis assez pechu a mettre en place :p
Mais je vais tester de mon cote egalement :p


---------------
Quelque fois il vaut mieux se taire et passer pour un con plutot que de l ouvrir et de le confirmer.
Reply

Marsh Posté le 30-09-2003 à 08:40:36    

Merci pour toutes vos infos, j'ai mes réponses maintenant!!!  
 
 ;)

Reply

Marsh Posté le 30-09-2003 à 10:31:07    

JoWiLe a écrit :

déjà tu seras sur un réseau d'entreprise, donc il va falloir déterminer ce que tu veux que tes users puissent faire sur internet:
 
-web?
-mail?
-ftp?
-icq/msn?
-p²p?
 
 
et ensuite adaptes ta configuration en conséquence
 
 
si tu veux, tu m'embauches et je me charge de ça, j'ai l'habitude :D


 
Se pourrait-il que tu nous dise, rapidement, comment tu procèdes en pratique.  
 
Le sujet ne manque pas d'intérêt. Les liens que j'ai indiqués plus haut n'ont jamais fait chez moi l'objet d'application concrète.
 
Un retour d'expérience de quelqu'un qui utilise les fonctionnalités de limitation de BP, ce serait pas mal.
 
Merci.

Reply

Marsh Posté le 30-09-2003 à 10:33:46    

Sagittarius a écrit :


 
Se pourrait-il que tu nous dise, rapidement, comment tu procèdes en pratique.  
 
Le sujet ne manque pas d'intérêt. Les liens que j'ai indiqués plus haut n'ont jamais fait chez moi l'objet d'application concrète.
 
Un retour d'expérience de quelqu'un qui utilise les fonctionnalités de limitation de BP, ce serait pas mal.
 
Merci.

:jap:  
 
on pourrai meme en faire une doc pour OSA pourquoi pas :)


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 11:48:36    

ah vi, ca serait ue bonne idée ca, paske ca interresse pas mal de monde ( dont moi :D )

Reply

Marsh Posté le 30-09-2003 à 11:55:41    

shadowman a écrit :

ah vi, ca serait ue bonne idée ca, paske ca interresse pas mal de monde ( dont moi :D )

en fait, j ai l impression ke tous ceux (au moins) ki partage leur connexion internet et ki ont un frere ou une soeur ki utilise kazaa ou autre recherche cette solution :lol:
 
+ les admins serieux bien sur :D


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 17:23:44    

Pour Mandrake wondershaper est dans les contrib (tout du moins Cooker).
Quelqu'un a-t-il essayé ?

Reply

Marsh Posté le 30-09-2003 à 18:39:08    

Sagittarius a écrit :

Pour Mandrake wondershaper est dans les contrib (tout du moins Cooker).
Quelqu'un a-t-il essayé ?

nan [:spamafote]


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 18:41:44    

tomate77 a écrit :

en fait, j ai l impression ke tous ceux (au moins) ki partage leur connexion internet et ki ont un frere ou une soeur ki utilise kazaa ou autre recherche cette solution :lol:
 
 


 
toutafé  :fou:  :fou:

Reply

Marsh Posté le 30-09-2003 à 18:46:38    

Perchut2 a écrit :


 
toutafé  :fou:  :fou:  

pareil raz le bol [:albator7k]


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 18:57:51    

tomate77 a écrit :

pareil raz le bol [:albator7k]  


 
j'adore ce smiley  :D

Reply

Marsh Posté le 30-09-2003 à 19:10:47    

Perchut2 a écrit :


 
j'adore ce smiley  :D  

moi aussi spour ca ke je l ai mis [:ddr555]


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 20:12:47    

JoWiLe a écrit :


 
 
bah j'ai déjà fait ça pas mal de fois, et firewall + qos ça a fait ses preuves...
 
maintenant, chaque configuration (et même chaque approche du problème) dépend vraiment de la topologie de ton réseau et des tes besoins, donc c complexe :o

c simple pour nous c juste limiter si possible les p2p :D


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 20:27:49    

tomate77 a écrit :

c simple pour nous c juste limiter si possible les p2p :D


 
ce serait tout le traffic entrant sortant vers une ip du réseau...
parce que kazza, il est pas bien simple à filtrer...

Reply

Marsh Posté le 30-09-2003 à 20:29:05    

Perchut2 a écrit :


 
ce serait tout le traffic entrant sortant vers une ip du réseau...
parce que kazza, il est pas bien simple à filtrer...

moi j ai trouve : kan mon frere me fais chier a trop uploader, je coupe sa prise rezo [:ddr555]


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 20:36:24    

tomate77 a écrit :

moi j ai trouve : kan mon frere me fais chier a trop uploader, je coupe sa prise rezo [:ddr555]


En même temps, tu limite son upload sur Kazaa directement, c'est plus rapide et plus pratique, m'enfin ...


---------------
"You know the name, You know the number..."
Reply

Marsh Posté le 30-09-2003 à 21:00:24    

Installe une machine avec Linux Bandwidth Arbitrator :
 
http://www.bandwidtharbitrator.com/

Reply

Marsh Posté le 30-09-2003 à 22:37:38    

- Fred - a écrit :


En même temps, tu limite son upload sur Kazaa directement, c'est plus rapide et plus pratique, m'enfin ...

oue et je repars et 3 min apres il rechange ca [:spamafote]


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-09-2003 à 23:22:09    

tomate77 a écrit :

oue et je repars et 3 min apres il rechange ca [:spamafote]  


 
oué  :pfff:

Reply

Marsh Posté le 01-10-2003 à 02:35:46    

Perchut2 a écrit :


 
ce serait tout le traffic entrant sortant vers une ip du réseau...
parce que kazza, il est pas bien simple à filtrer...


C'est passke vous prenez le pb dans le mauvais sens ... :o ... ;)
Plutot que de chercher à limiter Kazaa & co, pourquoi ne pas favoriser ce qui est important, et le reste vous le mettez dans le pool de bp par défaut ... comme ça, qd ce qui est prioritaire n'est pas utilisé, Kazaa & Co fonctionnent normalement ...
Par contre, dès que des services prioritaires sont utilisés, la bp est "réquisitionnée" au détriment de Kazaa & co ... :o
L'avantage de cet méthode, c'est que tu n'as même plus besoin  de t'occuper de savoir quels ports utilisent Kazaa & co (bonjour la galère si tu t'amuses à vouloir limiter la bp de Kazaa, hi han & co via les ports qu'ils utilisent, vu qu'ils sont configurables pour utiliser quasiment n'importe quel port ... :D )
oualou ... :D
Just my two (euro)cents ... :)

Reply

Marsh Posté le 01-10-2003 à 07:15:58    

Il suffit pas de le dire ... quand au "faudrait favoriser tout le reste", le problème reste entier : comment faire le tri ?
Je pense qu'on n'est plus à l'âge de la pierre et que le filtrage par ports n'est pas ici la solution idéale. Je me demande s'il n'existe pas un proxy cache ou un truc dans le style pour détecter et réguler les requêtes Kazaa/P2P ?

Reply

Marsh Posté le 01-10-2003 à 07:51:20    

- Fred - a écrit :

Il suffit pas de le dire ... quand au "faudrait favoriser tout le reste", le problème reste entier : comment faire le tri ?
Je pense qu'on n'est plus à l'âge de la pierre et que le filtrage par ports n'est pas ici la solution idéale. Je me demande s'il n'existe pas un proxy cache ou un truc dans le style pour détecter et réguler les requêtes Kazaa/P2P ?


 
à ma connaissance ça n'existe pas. sur le poste même tu peux gérer ta bp par application (un filtre sur mlnet) ou par user mais par le lan c plus compliqué. il faut utiliser un samba en PDC et un proxy qui gére la bp sur les users authentifié dessus.
mais si tu veux développer un conntrack pour kazaa et les autres te gêne pas  :D

Reply

Marsh Posté le 01-10-2003 à 08:50:42    

JoWiLe a écrit :

de toute manière en entreprise t'as besoin de quoi?
 
www -> oui
mails -> tu peux te contenter du pop/imap local de la boite, s'ils veulent se connecter à leur FAI ils attendront d'être chez eux
ftp -> mouaif, à la limite si t'as des dev qui otn besoin de choper des trucs, vu que les mirrors de stuffs sont en ftp bien souvent
 
routeur avec masquerading
+ tu fais un proxy
+ tu autorises les connexions vers les ports 443 (https vers l'ext)
+ tu autorises les connexions aux ports 21
+ tu deny tout le reste vers l'ext
 
ça devrait amplement suffire


c' est clair que kazaa en entreprise   :sarcastic:

Reply

Marsh Posté le 01-10-2003 à 09:15:10    

- Fred - a écrit :

Il suffit pas de le dire ... quand au "faudrait favoriser tout le reste", le problème reste entier : comment faire le tri ?
Je pense qu'on n'est plus à l'âge de la pierre et que le filtrage par ports n'est pas ici la solution idéale. Je me demande s'il n'existe pas un proxy cache ou un truc dans le style pour détecter et réguler les requêtes Kazaa/P2P ?


 
Quelqu'un a lu mon précédent post ?
 
Utilisez Linux Bandwidth Arbitrator.
 
Il "fait le tri" tout seul, il détecte les bouffeurs de bande passante tout seul et limite les excès quand c'est nécessaire pour permettre à tout le monde d'avoir de la bande passante.

Reply

Marsh Posté le 01-10-2003 à 10:52:08    

Zzozo a écrit :


C'est passke vous prenez le pb dans le mauvais sens ... :o ... ;)
Plutot que de chercher à limiter Kazaa & co, pourquoi ne pas favoriser ce qui est important, et le reste vous le mettez dans le pool de bp par défaut ... comme ça, qd ce qui est prioritaire n'est pas utilisé, Kazaa & Co fonctionnent normalement ...
Par contre, dès que des services prioritaires sont utilisés, la bp est "réquisitionnée" au détriment de Kazaa & co ... :o
L'avantage de cet méthode, c'est que tu n'as même plus besoin  de t'occuper de savoir quels ports utilisent Kazaa & co (bonjour la galère si tu t'amuses à vouloir limiter la bp de Kazaa, hi han & co via les ports qu'ils utilisent, vu qu'ils sont configurables pour utiliser quasiment n'importe quel port ... :D )
oualou ... :D
Just my two (euro)cents ... :)


c vrai ke de ce point de vue ca a l air carrement pas mal :)


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-10-2003 à 12:14:46    

et c facile a administrer ce truc ? c compatible avec un IPCOP ?
apske sinon y'a la solution MNF ( FW+ QOS ), mais bon, faut deja une machine + costaud...

Reply

Marsh Posté le 01-10-2003 à 12:17:26    

Oui c'est facile à administrer, il n'y a quasiment rien à faire à part l'installer.

Reply

Marsh Posté le 01-10-2003 à 12:29:36    

yep une bonne nouvelle !
bon, ben g plus qu'a poser mon ipcop et ce bidule alors... qd j'aurais le tps !  :whistle:

Reply

Marsh Posté le 01-10-2003 à 13:10:32    

JoWiLe a écrit :

euh j'ai pas compris le truc
 
y a un tar.gz à downloader et ils disent que ça s'exécute sans HDD :??:

sur une diskette ?? [:ddr555]


---------------
:: Light is Right ::
Reply

Marsh Posté le 01-10-2003 à 13:11:40    

spookyfr a écrit :

Bonjour!
 
 On va ouvrir internet à tous les utilisateurs de l'entreprise via notre rézo. (oui, je sais je suis mal barré, mais bon...)
 
J'ai actuellement un firewall linux avec iptables (béton) derriere un routeur (adsl pro turbo 2 machin chouette 2mb). Pour l'instant, il n'y a que les gars de l'informatique qui ont accès au net.
 
 Quand le tuyau va etre ouvert à tous le monde, je voudrai limiter la bande passante de chaque utilisateur à 10k/s par exemple, comment puis-je faire ?, proxy ?, ou même mieux, je peux diviser la bande passante par le nombre de mecs connectés ?, avec quel(s) outil(s) ?
 
merci pour vos infos...  


dans freshmeat.net , regarde ça
Linux Bandwidth Arbitrator
 by astormchaser - Wednesday, February 19th 2003 17:59 PDT  Section: Software
 
 
 
About:
Linux Bandwidth Arbitrator allows beginning-to-advanced network administrators to control bandwidth. It is designed to be completely turn-key in its default configuration. You just plug it into your network trunk, and it self configures and immediately starts slowing "bandwidth hogs". It can be configured to target specific applications such as Kazaa, IMAP, and POP. It also comes with denial of service protection and a special reservation system for voice and video traffic QOS.  
 
Author:
astormchaser [contact developer]  
 
 Rating:   -1 2 3 4 5 6 7 8 9 10  
 7.91/10.00 (4 votes)  
 
   
 
Homepage:
http://www.bandwidtharbitrator.com/
 
 
Trove categories: [change]  
 
 
 
 

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed