Sziasztok!
Hosszas tipródás után sem tudtam, melyik topikba illene ezt kérdeznem, végül emellett döntöttem, mert talán (sőt biztos) több módon is megoldható lehet a gond, sőt annyira nem is disztribúció függő a dolog, így iptables, Debian topikokat elvetettem...
Összetett a helyzet, próbálom lényegre törően felvázolni a helyzetet, problémát, aztán majd kialakul, hogyan tovább
Nos a helyzet:
- adott egy cég, egy székhellyel és egy telephellyel
- adott egy vállalatirányítási rendszer, mely szervere a cég székhelyén van, több alkalmazással (azaz felületen) is lehet rá csatlakozni, internetes kapcsolódáskor leginkább egy SSH bejelentkezés alkalmas erre kliens oldalról. Így tehát a telephely munkaállomásairól SSH-n akarjuk a dolgot.
- A székhelyen egy, a telephelyen két külön DSL vonal van. Ez utóbbiból az egyik egyelőre csak "úgy van", egyelőre nem használjuk. A másikat igen, valamint a székhelyen levő egyetlen egyet is szintén.
- Az egy-egy vonal közvetlenül routerre megy, ezek csinálnak egymás között állandó VPN kapcsolatot is.
- Mindkét helyen a router a hálózati switch-re van rákötve, nincs DMZ, sima egyszerű hálózat van.
- Székhelyen üzemel még a céges levelező szerverünk is, céges levelek ide jönnek, innen mennek, telephelyi gépek is erre csatlakoznak.
A gond: leginkább a telephelyen érezhető, bár a konkrét ok szerintem mindkét helyen előfordulhat: túl nagy sávszélesség igénybevétel esetén az SSH kliensek igencsak belassulnak, sőt, napi átlag 4-5 alkalommal le is szakadnak a szerverről.
A sávszélesség igénybevétel alatt tulajdonképpen bármit értek, mely internet alapot igényel, pl.: Windows update, ilyen-olyan letöltések, oda-vissza e-mail, stb. Olyan dolgok ezek, melyek minden esetben internetet igényelnek, szabályzatban való tiltással nem kivédhető dolgok, munkához szintén kellenek.
Ha valaki kap egy 2-3MB-os csatolmánnyal rendelkező levelet a telephelyen, vagy akár a székhelyről küld kifelé egy hasonlót, mindenképpen interneten teszi, azon internet kapcsolat valamelyikén, mely mindenképpen részt vesz az SSH kapcsolatban.
Igazából a helyzet és a probléma nagyjából ez. Sávszélesség bővítés egyrészt már nem nagyon jöhet szóba technikai okok miatt (DSLAM-től való távolság), emellett úgy gondolom nem is oldaná meg a gondot: egy kliens oldali letöltés, egy levél elküldése szinte biztos, hogy az internet kapcsolat teljes egészét igénybe veszi a mostani felállás szerint. Azaz ha az internet kapcsolat 1 MBit-es feltöltést tud, akkor az elküldendő levél 1MBit-tel fog elfelé menni, ha 2MBit-et tudna a sávszélesség, akkor 2MBit-tel menne el a levél. Le- és feltöltés hasonlóan, tehát értelmetlennek tartom - emiatt - a sávszélesség növelését.
Amire gondoltam eddig, az két dolog, egyikhez sem értek, sőt, azt sem tudom, meg lehet-e oldani:
1. A telephelyen beiktatva egy két hálókártyás, linuxos gépet, valami csomag prioritás szabályzót létrehozni

- nem tudom, van-e ilyen egyáltalán. Olyasmire gondolnék, hogy az SSH csomagok prioritást élveznének minden más csomaggal szemben, fogadásuk, küldésük legyen elsődleges.
2. Befogni a másik DSL vonalat is a telephelyen, szintén linuxos, de három hálókártyás géppel megoldani valahogy valami ilyesmit: ha cél IP ez és célport emez, akkor menj ezen a DSL vonalon, minden egyéb esetben pedig amazon a DSL vonalon.
Azaz valami cél IP és cél port szerű csomagszűrést létrehozni, amelyben leginkább az átjáró változik. Nyilván a három hálókártyás gépet úgy gondolnám, hogy egy-egy kártya az egy-egy DSL vonal, harmadik pedig a belső hálózat.
Nem vagyok nagy IPTABLES guru, szerintem ha bármit is lehetne ezek közül, akkor leginkább vele, de talán és/vagy proxy is kellhet, ezért nem az iptables vagy squid topikokban tettem fel ezt a kérdést.
Hát, elég hosszú lett, de így teljes a kép, talán vannak más megoldások is, melyre nem gondoltam, mindenesetre mindenki észrevételét, javaslatát nagyon szívesen várnám.
PS.: harmadik megoldás is lehet még talán, ha valahogy megoldható lehet egy bizonyos sávszélesség folyamatos garantálása az SSH számára a DSL sávszélességből, de ez már nagyon elvi dolog számomra, gyakorlatban fogalmam sincs, létezhet- e ilyen, miként működhet....
Az egyszerűbb megértés érdekében készítettem egy hevenyészett rajzot a felállásról (bal oldalon a telephely, jobb oldalon a székhely):

[
Kattints ide a teljes méretű képhez ]