Query MYSQL eccessivamente lente su DMZ

Tutto ciò che ha a che fare con le reti

Moderatore: Federico.Lagni

Rispondi
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

Salve amici

vi racconto la mia infrastruttura prima di spiegarvi il problema

ho un server IBM3200 dove ho installato VmWare ESXi; su questa macchina ho tirato su due server, uno interno LAN con win 2008 e uno esterno DMZ con win 2003

le macchine sono collegate tutte ad uno switch a 100mbps managed, zonato tramite vlan

il firewall che uso per queste configurazioni è un netgear prosafe FVX538

sia sulla macchina locale che in quella in DMZ è installato MYSQL 5.1

sulla macchina esterna è installato anche un webserver apache con le estensioni PHP

ovviamente dalla lan raggiungo il webserver in DMZ e quando provo ad eseguire le applicazioni web (quindi webserver e mysql risiedono sulla stessa macchina) va tutto bene ed ho ottimi tempi di risposta; il server è anche pubblicato all'esterno e nn ci sono problemi di lentezza

a questo punto, sempre in ottica di sicurezza, per tenere mysql all'interno della rete, ho provato a cambiare la configurazione della macchina esterna, e a farla puntare su un database interno (quello sul server 2008); quindi la macchina in DMZ chiamerà il server in LAN per tutte le query SQL

sul firewall, ovviamente, ho dovuto creare una regola - LAN DMZ inbound ed ho aperto la porta 3306;

quando provo ad eseguire l'applicazione le query sono lentissime... parliamo di select che restituiscono un paio di valori dopo circa 5 - 10 secondi

ho pensato che fosse un problema di lentezza del server locale dove è installato mysql (forse win2008 lo rallenta, ci sono altri servizi, ecc ecc), così ho aperto il tool di mysql per vedere le statistiche grafiche e mi sono accorto che il processore viene usato all'1%...

quindi ho installato apache + php su un'altra macchina (vista) locale e ho provato a dare come indirizzo del database, quello del server locale win 2008... le applicazioni sono velocissime, quindi ho escluso la lentezza del motore mysql sul server

così ho effettuato la stessa prova dalla macchina vista, però effettuando le query sulla macchina in DMZ e ho riscontrato le stesse lentezze

premettendo che da LAN a DMZ non c'è alcuna regola e di default è tutto consentito

deduco, quindi che il problema è quando passo da una zona all'altra... cioè o da LAN a DMZ oppure da DMZ a LAN sulla 3306

premetto che la lentezza avviene solo su questa porta xkè tranquillamente dalle macchine locali uso le macchine in DMZ via RDP senza alcuna lentezza

sarà il firewall che ha un processore lento? e pure è una chiamata banale, oppure devo vedere un po di sistemare i Qos?

se siete arrivati a leggere fin qui, di sicuro mi risponderete grazie in anticipo
Avatar utente
k4mik4ze
Cisco pathologically enlightened user
Messaggi: 196
Iscritto il: mar 20 mag , 2008 1:24 am

Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:

configurazione del pix + eventuali statistiche di attraversamento?

ps: considera che se "attraversando" ti devi fare comunque tutto il cipollone-PIX [ACL - NAT - Routing - Nat - ACL...e quanti altri "strati" sono abilitati.]

ps2: do per scontato che, nonostante i risultati siano un paio, anche la tabella sia "leggera" nonchè uguali tra il server locale dove hai testato e quello in DMZ.
Ultima modifica di k4mik4ze il lun 11 mag , 2009 11:13 am, modificato 1 volta in totale.
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

k4mik4ze ha scritto:Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:

configurazione del pix + eventuali statistiche di attraversamento?

ps: considera che se vai da LAN a DMZ e viceversa, se c'è il nat abilitato, te lo devi accollare una volta all'andata e una volta al ritorno, il che già rallenta le cose.
scusami ma non ho un pix, ho un netgear, come scritto nel post... sono out of topic? qui sono consentite sono discussioni con apparecchiature cisco?

ho effettuato un altra prova:

con un firewall SONICWALL TZ180 che non ha la DMZ ho configurato la porta OPT tanto per fare un po di prove

da LAN a OPT consenti
da OPT a LAN nega
da OPT a LAN consenti solo 3306

dunque
con il pc apache in rete LAN, facendo le query sulla OPT è tutto velocissimo, e quindi gia è un risultato in più

invece facendo le query da OPT su MYSQL in LAN resta sempre la lentezza!

ma il problema sono i firewall di fascia bassa? ho un ASA5510 che nn ho ancora configurato, forse così risolvo il problema?
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

k4mik4ze ha scritto:Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:

configurazione del pix + eventuali statistiche di attraversamento?

ps: considera che se "attraversando" ti devi fare comunque tutto il cipollone-PIX [ACL - NAT - Routing - Nat - ACL...e quanti altri "strati" sono abilitati.]

ps2: do per scontato che, nonostante i risultati siano un paio, anche la tabella sia "leggera" nonchè uguali tra il server locale dove hai testato e quello in DMZ.
però io penso...
è corretto x sicurezza mettere il db all'interno e permettere solo le chiamate dall'esterno da una determinata macchina? così il db non è esposto, ecc ecc

si fa così o sono io che mi faccio le pippe mentali? e qualora sia corretto... tutta la trafila (cipollone) deve essere effettuata! possibile che, anche in ambiti aziendali, sia sempre così lento?

PS NON HO EFFETTUATO LE PROVE CON UN CISCO MA CON UN NETGEAR E UN SONICWALL... HO UN ASA DA CONFIGURARE MA X ORA NN MI CIMENTO
Avatar utente
zot
Messianic Network master
Messaggi: 1274
Iscritto il: mer 17 nov , 2004 1:13 am
Località: Teramo
Contatta:

Su questo sito le persone piu' toste hanno a ce fare con cisco...ma la sezione "networking" c' e' apposta per quello ch enon e' cisco.
Se non avessi provato un altro firewall oltre al netgear ti avrei detto subito che era un problema di quest'ultimo.Hai fatto delle prove escludendo ogni altro apparato(switch)?Se i firewall che hai provato hanno dei "motori" di scansione pacchetti,hai provato a disabilitarli?Per instradare le query hai fatto un nat 1:1 sulla macchina in cui risiede il DB o hai forwardato solo la 3306....hai detto che hai un 5510...che apsetti a metterlo su????
Per le paranoie....in campo sistemistico : "...piu' paranoie ti fai oggi piu' le tue palle sarranno felici domani..."
Se c'è soluzione perchè t'arrabbi?
Se non c'è soluzione perchè t'arrabbi?


http://www.zotbox.net
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

zot ha scritto:Su questo sito le persone piu' toste hanno a ce fare con cisco...ma la sezione "networking" c' e' apposta per quello ch enon e' cisco.
Se non avessi provato un altro firewall oltre al netgear ti avrei detto subito che era un problema di quest'ultimo.Hai fatto delle prove escludendo ogni altro apparato(switch)?Se i firewall che hai provato hanno dei "motori" di scansione pacchetti,hai provato a disabilitarli?Per instradare le query hai fatto un nat 1:1 sulla macchina in cui risiede il DB o hai forwardato solo la 3306....hai detto che hai un 5510...che apsetti a metterlo su????
Per le paranoie....in campo sistemistico : "...piu' paranoie ti fai oggi piu' le tue palle sarranno felici domani..."
grande grande... le palle... hauhauhuahua in verità, forse, tante paranoie nn sono molto fondate, si vedono certe schifezze in giro!

cmq ho provato con gli apparati, nel senso che i cavi erano collegati ridettamente alle porte ethernet del firewall;
non penso, ma devo verificare, che ci siano dei motori di scansione pacchetti; ho provato con un sonicwall tz180 e con un netgear prosafe;
non ho fatto una nat, ma semplicemente consentito il traffico dalla macchina A alla macchina B sulla 3306, come dovrei eseguire questa NAT 1:1?
il 5510 per ora è sullo scaffale, lo monterò quando sarò in grado di metterci le mani sopra, e oprattutto quando avrò tempo di studiare!

grazie per i conigli attendo tue nuove
Avatar utente
zot
Messianic Network master
Messaggi: 1274
Iscritto il: mer 17 nov , 2004 1:13 am
Località: Teramo
Contatta:

Domanda magari stupida.....tutte le interfacce sono su subnet differenti si?
Se c'è soluzione perchè t'arrabbi?
Se non c'è soluzione perchè t'arrabbi?


http://www.zotbox.net
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

zot ha scritto:Domanda magari stupida.....tutte le interfacce sono su subnet differenti si?
mi sa che devi formulare meglio la domanda xkè nn ho capito!
Avatar utente
zot
Messianic Network master
Messaggi: 1274
Iscritto il: mer 17 nov , 2004 1:13 am
Località: Teramo
Contatta:

Ogni interfaccia ha classi d'indirizzamento differenti?
cioè :
Lan 192.168.1.1/24
DMZ 192.168.2.1/24
Wan 192.168.3.1/24
Se c'è soluzione perchè t'arrabbi?
Se non c'è soluzione perchè t'arrabbi?


http://www.zotbox.net
ep
Network Emperor
Messaggi: 260
Iscritto il: sab 06 dic , 2008 11:36 am

Tra l'altro, io proverei a catturare il traffico in transito sulla porta 3306 per capire se il problema è quello veramente oppure no…
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

ep ha scritto:Tra l'altro, io proverei a catturare il traffico in transito sulla porta 3306 per capire se il problema è quello veramente oppure no…
mi consigli come effettuare questa prova?
ep
Network Emperor
Messaggi: 260
Iscritto il: sab 06 dic , 2008 11:36 am

Il sistema più veloce dovrebbe essere quello di installare Wireshark sulla macchina su cui gira MySQL, o su quella su cui gira l'applicativo che fa le query (meglio), e salvare il file di cattura.
coteaz
Cisco power user
Messaggi: 109
Iscritto il: ven 01 mag , 2009 11:59 am

ok, studio e ti farò sapere!
Rispondi