Salve amici
vi racconto la mia infrastruttura prima di spiegarvi il problema
ho un server IBM3200 dove ho installato VmWare ESXi; su questa macchina ho tirato su due server, uno interno LAN con win 2008 e uno esterno DMZ con win 2003
le macchine sono collegate tutte ad uno switch a 100mbps managed, zonato tramite vlan
il firewall che uso per queste configurazioni è un netgear prosafe FVX538
sia sulla macchina locale che in quella in DMZ è installato MYSQL 5.1
sulla macchina esterna è installato anche un webserver apache con le estensioni PHP
ovviamente dalla lan raggiungo il webserver in DMZ e quando provo ad eseguire le applicazioni web (quindi webserver e mysql risiedono sulla stessa macchina) va tutto bene ed ho ottimi tempi di risposta; il server è anche pubblicato all'esterno e nn ci sono problemi di lentezza
a questo punto, sempre in ottica di sicurezza, per tenere mysql all'interno della rete, ho provato a cambiare la configurazione della macchina esterna, e a farla puntare su un database interno (quello sul server 2008); quindi la macchina in DMZ chiamerà il server in LAN per tutte le query SQL
sul firewall, ovviamente, ho dovuto creare una regola - LAN DMZ inbound ed ho aperto la porta 3306;
quando provo ad eseguire l'applicazione le query sono lentissime... parliamo di select che restituiscono un paio di valori dopo circa 5 - 10 secondi
ho pensato che fosse un problema di lentezza del server locale dove è installato mysql (forse win2008 lo rallenta, ci sono altri servizi, ecc ecc), così ho aperto il tool di mysql per vedere le statistiche grafiche e mi sono accorto che il processore viene usato all'1%...
quindi ho installato apache + php su un'altra macchina (vista) locale e ho provato a dare come indirizzo del database, quello del server locale win 2008... le applicazioni sono velocissime, quindi ho escluso la lentezza del motore mysql sul server
così ho effettuato la stessa prova dalla macchina vista, però effettuando le query sulla macchina in DMZ e ho riscontrato le stesse lentezze
premettendo che da LAN a DMZ non c'è alcuna regola e di default è tutto consentito
deduco, quindi che il problema è quando passo da una zona all'altra... cioè o da LAN a DMZ oppure da DMZ a LAN sulla 3306
premetto che la lentezza avviene solo su questa porta xkè tranquillamente dalle macchine locali uso le macchine in DMZ via RDP senza alcuna lentezza
sarà il firewall che ha un processore lento? e pure è una chiamata banale, oppure devo vedere un po di sistemare i Qos?
se siete arrivati a leggere fin qui, di sicuro mi risponderete grazie in anticipo
Query MYSQL eccessivamente lente su DMZ
Moderatore: Federico.Lagni
- k4mik4ze
- Cisco pathologically enlightened user
- Messaggi: 196
- Iscritto il: mar 20 mag , 2008 1:24 am
Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:
configurazione del pix + eventuali statistiche di attraversamento?
ps: considera che se "attraversando" ti devi fare comunque tutto il cipollone-PIX [ACL - NAT - Routing - Nat - ACL...e quanti altri "strati" sono abilitati.]
ps2: do per scontato che, nonostante i risultati siano un paio, anche la tabella sia "leggera" nonchè uguali tra il server locale dove hai testato e quello in DMZ.
configurazione del pix + eventuali statistiche di attraversamento?
ps: considera che se "attraversando" ti devi fare comunque tutto il cipollone-PIX [ACL - NAT - Routing - Nat - ACL...e quanti altri "strati" sono abilitati.]
ps2: do per scontato che, nonostante i risultati siano un paio, anche la tabella sia "leggera" nonchè uguali tra il server locale dove hai testato e quello in DMZ.
Ultima modifica di k4mik4ze il lun 11 mag , 2009 11:13 am, modificato 1 volta in totale.
-
- Cisco power user
- Messaggi: 109
- Iscritto il: ven 01 mag , 2009 11:59 am
scusami ma non ho un pix, ho un netgear, come scritto nel post... sono out of topic? qui sono consentite sono discussioni con apparecchiature cisco?k4mik4ze ha scritto:Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:
configurazione del pix + eventuali statistiche di attraversamento?
ps: considera che se vai da LAN a DMZ e viceversa, se c'è il nat abilitato, te lo devi accollare una volta all'andata e una volta al ritorno, il che già rallenta le cose.
ho effettuato un altra prova:
con un firewall SONICWALL TZ180 che non ha la DMZ ho configurato la porta OPT tanto per fare un po di prove
da LAN a OPT consenti
da OPT a LAN nega
da OPT a LAN consenti solo 3306
dunque
con il pc apache in rete LAN, facendo le query sulla OPT è tutto velocissimo, e quindi gia è un risultato in più
invece facendo le query da OPT su MYSQL in LAN resta sempre la lentezza!
ma il problema sono i firewall di fascia bassa? ho un ASA5510 che nn ho ancora configurato, forse così risolvo il problema?
-
- Cisco power user
- Messaggi: 109
- Iscritto il: ven 01 mag , 2009 11:59 am
però io penso...k4mik4ze ha scritto:Prima ancora che te la chieda qualcuno di piu' esperto, te la chiedo io:
configurazione del pix + eventuali statistiche di attraversamento?
ps: considera che se "attraversando" ti devi fare comunque tutto il cipollone-PIX [ACL - NAT - Routing - Nat - ACL...e quanti altri "strati" sono abilitati.]
ps2: do per scontato che, nonostante i risultati siano un paio, anche la tabella sia "leggera" nonchè uguali tra il server locale dove hai testato e quello in DMZ.
è corretto x sicurezza mettere il db all'interno e permettere solo le chiamate dall'esterno da una determinata macchina? così il db non è esposto, ecc ecc
si fa così o sono io che mi faccio le pippe mentali? e qualora sia corretto... tutta la trafila (cipollone) deve essere effettuata! possibile che, anche in ambiti aziendali, sia sempre così lento?
PS NON HO EFFETTUATO LE PROVE CON UN CISCO MA CON UN NETGEAR E UN SONICWALL... HO UN ASA DA CONFIGURARE MA X ORA NN MI CIMENTO
- zot
- Messianic Network master
- Messaggi: 1274
- Iscritto il: mer 17 nov , 2004 1:13 am
- Località: Teramo
- Contatta:
Su questo sito le persone piu' toste hanno a ce fare con cisco...ma la sezione "networking" c' e' apposta per quello ch enon e' cisco.
Se non avessi provato un altro firewall oltre al netgear ti avrei detto subito che era un problema di quest'ultimo.Hai fatto delle prove escludendo ogni altro apparato(switch)?Se i firewall che hai provato hanno dei "motori" di scansione pacchetti,hai provato a disabilitarli?Per instradare le query hai fatto un nat 1:1 sulla macchina in cui risiede il DB o hai forwardato solo la 3306....hai detto che hai un 5510...che apsetti a metterlo su????
Per le paranoie....in campo sistemistico : "...piu' paranoie ti fai oggi piu' le tue palle sarranno felici domani..."
Se non avessi provato un altro firewall oltre al netgear ti avrei detto subito che era un problema di quest'ultimo.Hai fatto delle prove escludendo ogni altro apparato(switch)?Se i firewall che hai provato hanno dei "motori" di scansione pacchetti,hai provato a disabilitarli?Per instradare le query hai fatto un nat 1:1 sulla macchina in cui risiede il DB o hai forwardato solo la 3306....hai detto che hai un 5510...che apsetti a metterlo su????
Per le paranoie....in campo sistemistico : "...piu' paranoie ti fai oggi piu' le tue palle sarranno felici domani..."
-
- Cisco power user
- Messaggi: 109
- Iscritto il: ven 01 mag , 2009 11:59 am
grande grande... le palle... hauhauhuahua in verità, forse, tante paranoie nn sono molto fondate, si vedono certe schifezze in giro!zot ha scritto:Su questo sito le persone piu' toste hanno a ce fare con cisco...ma la sezione "networking" c' e' apposta per quello ch enon e' cisco.
Se non avessi provato un altro firewall oltre al netgear ti avrei detto subito che era un problema di quest'ultimo.Hai fatto delle prove escludendo ogni altro apparato(switch)?Se i firewall che hai provato hanno dei "motori" di scansione pacchetti,hai provato a disabilitarli?Per instradare le query hai fatto un nat 1:1 sulla macchina in cui risiede il DB o hai forwardato solo la 3306....hai detto che hai un 5510...che apsetti a metterlo su????
Per le paranoie....in campo sistemistico : "...piu' paranoie ti fai oggi piu' le tue palle sarranno felici domani..."
cmq ho provato con gli apparati, nel senso che i cavi erano collegati ridettamente alle porte ethernet del firewall;
non penso, ma devo verificare, che ci siano dei motori di scansione pacchetti; ho provato con un sonicwall tz180 e con un netgear prosafe;
non ho fatto una nat, ma semplicemente consentito il traffico dalla macchina A alla macchina B sulla 3306, come dovrei eseguire questa NAT 1:1?
il 5510 per ora è sullo scaffale, lo monterò quando sarò in grado di metterci le mani sopra, e oprattutto quando avrò tempo di studiare!
grazie per i conigli attendo tue nuove
- zot
- Messianic Network master
- Messaggi: 1274
- Iscritto il: mer 17 nov , 2004 1:13 am
- Località: Teramo
- Contatta:
Domanda magari stupida.....tutte le interfacce sono su subnet differenti si?
- zot
- Messianic Network master
- Messaggi: 1274
- Iscritto il: mer 17 nov , 2004 1:13 am
- Località: Teramo
- Contatta:
Ogni interfaccia ha classi d'indirizzamento differenti?
cioè :
Lan 192.168.1.1/24
DMZ 192.168.2.1/24
Wan 192.168.3.1/24
cioè :
Lan 192.168.1.1/24
DMZ 192.168.2.1/24
Wan 192.168.3.1/24