В любом случае соединение людям он врядли сломает, а если и подрубите то контейнер в любой момент можно остановить и FIB табличка остановится вместе с ним.
К сожалению я такой возможностью не обладаю. Я поэтому и выпустил в пилот - чтобы у кого есть возможность рассказали как работает, да и как там по задержкам CPU нагрузке.
Да, первый заход на новый заблокированный IP действительно может не сработать — Susanin сначала должен понять, что с направлением что-то не так. После истечения записи он тоже может начать обучение заново. Это осознанный компромисс: я не хотел снова прийти к вечному списку IP, только уже автоматически собранному.
По CDN тоже всё верно. Сейчас логика в основном работает на уровне IP + протокол, поэтому если на одном IP сидит много сайтов, часть трафика может временно поехать через VPN шире, чем хотелось бы. TCP и UDP хотя бы разделены, но точности «по сайту» тут пока нет.
С false positive тоже согласен. Плохой канал, packet loss или просто дохлый сервер могут выглядеть как блокировка. Поэтому Susanin не отправляет адрес в VPN навсегда сразу: сначала пробует, потом смотрит, помогло ли это. Но идеальной классификации тут, конечно, нет — это эвристика.
И да, вопрос нагрузки на conntrack очень важный. На моём ARM64 MikroTik при домашней нагрузке всё нормально, но десятки тысяч соединений я пока не тестировал. Это как раз один из пунктов, который хочу отдельно проверить и замерить по CPU.
А по OpenWrt спорить вообще не буду — там такую штуку действительно можно сделать архитектурно красивее через netlink/conntrack events. Susanin появился именно потому, что у меня уже был MikroTik, и мне хотелось решить эту проблему внутри RouterOS, а не менять платформу.
Так что да — замечания по делу. Собственно, поэтому проект пока и называется pilot, а не production-ready.
Тоже думал про это дело но столкнулся с тем что к примеру у яндекс станции видимо для кинопоиска используется тоже CDN который нужно отловить. И получалось что у меня время от времени она говорила отсутсвует подключение к интернету
В любом случае соединение людям он врядли сломает, а если и подрубите то контейнер в любой момент можно остановить и FIB табличка остановится вместе с ним.
Так что если у вас получится я буду очень рад посмотреть результат
К сожалению я такой возможностью не обладаю. Я поэтому и выпустил в пилот - чтобы у кого есть возможность рассказали как работает, да и как там по задержкам CPU нагрузке.
Как и было описано выше - средство разрабатывалось именно под микрот и с целью того что есть микрот и ничего более. Спасибо за подсказку.
Он даже не обновляет его, просто заходит и там всё пролетают +- за секунду. Для пользователя никакой разницы не возникает.
У меня лимит на карму. Спасибо.
Дал длинный коммент ниже.
Да, первый заход на новый заблокированный IP действительно может не сработать — Susanin сначала должен понять, что с направлением что-то не так. После истечения записи он тоже может начать обучение заново. Это осознанный компромисс: я не хотел снова прийти к вечному списку IP, только уже автоматически собранному.
По CDN тоже всё верно. Сейчас логика в основном работает на уровне
IP + протокол, поэтому если на одном IP сидит много сайтов, часть трафика может временно поехать через VPN шире, чем хотелось бы. TCP и UDP хотя бы разделены, но точности «по сайту» тут пока нет.С false positive тоже согласен. Плохой канал, packet loss или просто дохлый сервер могут выглядеть как блокировка. Поэтому Susanin не отправляет адрес в VPN навсегда сразу: сначала пробует, потом смотрит, помогло ли это. Но идеальной классификации тут, конечно, нет — это эвристика.
И да, вопрос нагрузки на conntrack очень важный. На моём ARM64 MikroTik при домашней нагрузке всё нормально, но десятки тысяч соединений я пока не тестировал. Это как раз один из пунктов, который хочу отдельно проверить и замерить по CPU.
А по OpenWrt спорить вообще не буду — там такую штуку действительно можно сделать архитектурно красивее через netlink/conntrack events. Susanin появился именно потому, что у меня уже был MikroTik, и мне хотелось решить эту проблему внутри RouterOS, а не менять платформу.
Так что да — замечания по делу. Собственно, поэтому проект пока и называется pilot, а не production-ready.
В рамках домашнего использования на семью из 2ух человек получил выйгрышь по CPU и RAM
Сейчас мне нужен отчёт что у кого ломается чтобы до ума доделать эту идею
Я просто обескуражен вашей идеей. Если люди мою задумку покатают то почему бы и не сделать меш сеть как вы и предложили.
Тоже думал про это дело но столкнулся с тем что к примеру у яндекс станции видимо для кинопоиска используется тоже CDN который нужно отловить. И получалось что у меня время от времени она говорила отсутсвует подключение к интернету
Вдохновился проектом автора и написал нечто своё, не кидайтесь бананами пожалуйста. https://habr.com/ru/articles/1076620/