No ted jsem nasel, nebo spise diky znamemu, forum, kde se tyhle sitovky, problemy s narustanim pingu apod. resi. Je to konkretne na http://www.linux.cz/mailing-list a docetl jsem se zde, ze to muzou zpusobovat i spatne pakety, viry apod. (samozrejme tuhle problematiku znam, ale zazivam ji poprve a to uz lidi na siti meli viry).
Cituji co je v jednom prispevku napsane:
Staci aby jeden pocitiac chytil cerva a zacal floodovat a router je
nepouzitelny (myslene doslovne, nereaguje ani na klavesnicu dokym nevytiahnes
sietovy kabel). V normalnom stave (experimentalne zisteny priemerny packet
size okolo 500 bytov) dava 4Mbps linka ca 1000 paketov za sekundu, co taka
konfiguracia este zvladne (zda sa mi nepravdepodobne, ze skutocne kazdy paket
prejde 2500 pravidiel, ak su v jednom chaine tak pri cisto nahodnom prenose
to bude statisticky polovica, navyse linka mozno nie je stale plna). Ked vsak
nastane nejaky vykyv a pride vela malych paketov, mas problem, nastava
podobny efekt ako pri rtl8139 (neumerne vysoke zatazenie CPU).
Skus si vypocitat nejakeho floodera s 10000 "zlymi" paketami za sekundu (zle
== nematchuju ziadne pravidlo). Teda za sekundu musi router vyhodnotit 25
milionov pravidiel a to uz taka sranda nie je.
Klucovy pojem je predvidatelnost. Pokial mas na routri podobne problematicke
miesta, predpovedatelnost chovania prenosu je stazena. Pri dizajnovani
shurdixu sa snazim na to dohliadat, a merania ukazuju, ze napriklad vyvoj
latencie je skoro gaussova krivka a linearna korelacia medzi zatazenim linky
a latenciou je (len) 0.09.
Ako vzdy, poziadavky su individualne. Niekomu vysoke zatazenie CPU nevadi
resp. berie do uvahy, ze to moze z casu na cas "zblbnut", a potom nech kludne
pouziva aj tie realteky aj miliony pravidiel v jednom chaine. atd. atd.
Zeptam se tedy jinak, mate nejakou obranu proti tomuhle? Ja na routru ve firewallu samozrejme mam kopu veci, ktere zakazuji nepovolene veci, ale mozna mi neco unika (neco duleziteho).