Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Příspěvky - František Ryšánek

Stran: 1 ... 7 8 [9] 10 11 ... 84
121
Hardware / Re:CPU AMD Ryzen 7 5800X a co nejnižší spotřeba
« kdy: 05. 05. 2023, 18:47:40 »
P.S. Pochopil jsem to hlavně dnes, kdy jsem zkoušel nahodit ovladač amd-pstate. Dostal jsem se do stavu, kdy mi nefungoval ani ovladač acpi-cpufreq a procesor byl natvrdo na frekvenci 3800 MHz, jenže spotřeba na měřáku byla kolem minima (40W) a podobná, jako když byly frekvence jader cca 500 MHz. Tzn. že vyšší nahozené frekvence u CPU ještě neznamenají jeho větší zátěž a spotřebu.

presne:  frekvence (v idle) jako takova nema na spotrebu (temer) zadny vliv,  taktez nema na spotrebu v idle vliv teplotni/proudove
omezeni  (PPT, TDC, EDC) - to se uplatnuje az pri zatezi, co naopak vliv ma je  undervolting  - ten je  aktivni stale

Frekvence nemá zásadní vliv, pokud je procesor schopen po většinu času mikrospánkovat, pokud možno nerušeně = C-states. Čím hlubší stav, tím pro spotřebu o něco lépe. V C-stavech se totiž zastavují hodiny, odpojuje napájení některým blokům (vč. cache) apod. Pokud byste procesoru dovolil jenom C0, měla by být frekvence na spotřebě už dost znát. I pokud ale dovolíte jenom C0, bude idle smyčka resp. HLT mít menší odběr, než když procesor skutečně začne něco počítat = začnete cvičit s ALU / FPU / AVX / cache apod.

122
Hardware / Re:CPU AMD Ryzen 7 5800X a co nejnižší spotřeba
« kdy: 05. 05. 2023, 14:00:19 »
Ano v Proxmoxu je spuštěný turbostat a OPNsense je virtualizovaný FreeBSD. Chápu, že hostitel by měl být nadřazený, ale OPNsense opravdu žere o 10W více, i když přímo v něm ukazuje CPU usage kolem 0%.

To by mě zajímalo, jaká "céčka" ukazuje Turbostat při vypnutém virtuálu OPNsense. Jestli třeba v tom případě nejede někde C6-C7.

Další věc: jakoupak má to BSD periodu scheduleru. Pokud plánovač FreeBSD tiká v taktu 100-250-1000 Hz, zatímco Linux třeba jede tickless, tak mi dává smysl, že se procesor musí mnohem častěji probudit, aby guestův scheduler zjistil, že ani tentokrát nemá nic na práci.

Nebo tam může být nějaká další nuance v "integraci mezi guestem a hostitelem", která tohle chování způsobuje... zkusil jsem zagooglit, ale našel jsem jenom nějaké vágní poznámky v tom smyslu, že ta emulace stojí nějaký procesorový čas. (Někdo říkal "hlavně bacha, ať máte zapnuté VT-x.  :-) A pak nějaké rozsáhlé papery, které mi rychlým prolétnutím nic konkrétního neřekly.

123
Hardware / Re:CPU AMD Ryzen 7 5800X a co nejnižší spotřeba
« kdy: 05. 05. 2023, 11:18:32 »
...jestli správně chápu, turbostat je v linuxu který slouží jako hypervizor (proxmox) a opnsense je FreeBSD ve virtuálu...

V Turbostatu vidím, že CPU tráví drtivou většinu času ve stavu C2. To je zajímavá informace - měl jsem za to, že opnsense by default nechodí do C-stavů hlubších než C1 popř. C1E. Nemám zkušenost v tomhle virtualizovaném klubku, kdo vlastně drží otěže. On si scheduler ve virtuálu může CPU jádru říct, skrz MWAIT při přechodu do "idle" stavu, že chce usnout do C1, ale jednak dnešní CPU mají všeljaké C-state auto-promote / auto-demote fičurky, kromě toho QEMU-KVM se chová tak, že guest nedostane celé CPU jádro exkluzivně pro sebe, ale v rámci hostitele běží na jednotlivých jádrech jako proces v rámci hostitelova scheduleru, takže hostitelův scheduler si teoreticky může říct o hlubší C-state... (pokud hlubší C-stavy nejsou zakázány v konfiguraci CPU jádra = v MSR registrech).

Každopádně C2 by měl žrát míň, než C1E atd. Daní za hlubší mikrospánek je delší probouzení - rozdíly mezi jednotlivými C-stavy jsou klidně o řád! Máte-li možnost, zkuste spekulativně omezit C-stavy na mělčí / hlubší a porovnat spotřebu. Podle mého to bude o pár wattů sem nebo tam.

124
Hardware / Re:Jaký POE Injektor
« kdy: 25. 04. 2023, 17:11:07 »
Bohužel se mi pak ale povedlo nedopatřením (při dočasné testovací výměně) zapojit ten přívodní ethernet kabel do IDU jednotky B2338-168...

Původní text necituji celý, ale je v něm pro mě příliš málo informací. Není mi úplně jasné, co jste přesně s čím propojil,  neznám B2338-168 - ani zvenčí, tím méně zevnitř. Je mi líto :-(

125
Sítě / Re:openSUSE PC jako router
« kdy: 25. 04. 2023, 16:58:50 »
Vida, poradil jste si - palec nahoru :-)

Dokud byl firewalld v sedle, byla možnost se podívat, jak to navlékl pod kapotou - pomocí
iptables -L
iptables -t nat -L
nft list ruleset
...ale to už je asi jedno.

126
ehh...
Docela se těším, co bude k dispozici s Intel "i3-305" = osmijádro Kaby Lake N.

Pardon - Alder Lake N.

127
Souhlasím s tím, co psal RDa. V zásadě: "je nás málo" :-) kdo kupujeme desky malých formátů s větším počtem LAN portů a nejlíp i MiniPCI-e pro WiFi rádia. Nebo třeba jenom s jedním LAN portem.

Před pár lety měly značky Asus, Gigabyte a AsRock každá v sortimentu pár kancelářských desek s ATOMem počínaje BayTrail a jedním či dvěma LAN porty. V průběhu "chip shortage" se tyto modely přesunuly do kategorie "vapourware" a dnes prakticky ani nejsou zalistované v ceníkách (viz např. CZC, motherboardy s integrovaným procesorem). Prostě to vychcípalo :-( Popravdě na ITX dlouhodobě nejsou důstojné levné skříně apod. Prostě to vypadá, že ten segment prakticky vymřel.

Podobně to vypadá se slotem MiniPCI-e. V noťasech ho před pár lety nahradil M.2 a od té doby MiniPCI-e dožívá v průmyslových motherboardech. Dodnes se dají koupit kartičky WiFi (PCI-e) a LTE (USB) pro tuto patici, ale všechno je to se starými a ještě staršími čipy. Patrně v této souvislosti např. Mikrotik ukončil své redukce RB14e a RB14eU.
Moderní čipsety už se osazují pouze na M.2. Mimochodem 5G modemy v M.2 se s hostitelem umí bavit buď USB 3.0 nebo PCI-e... Bohužel nám v M.2 opět trochu zdivočela kombinatorika "klíčů" a mechanických rozměrů, což oproti MiniPCI-e dál omezilo prostor pro víceúčelové použití slotů.

Momentálně vidím aktuální ITX desky a případně desky menších formátů pouze v kategoriích "svébytný server" nebo "industrial" - s odpovídajícími cenami = několikanásobek cen, za které se prodávaly kancelářské ITX boardíky.

Např. SuperMicro tradičně mívalo v sortimentu modely desek s přídomkem "LN4" v objednacím kódu, který značil onboard 4x Gb Ethernet. Aktuálně vidím třeba A3SEV-4C-LN4. K vidění jsou i další boardy s různými kombinacemi 1Gb, 2.5Gb a 10Gb portů RJ45 a SFP. Bohužel ta jejich motherboard matrix neumí filtrovat ani třídit podle sloupců... Kdyžtak nahoře zvolte generaci desky, single CPU, 100 výsledků na stránku a dále hledejte v textu "system on chip" nebo třeba Mini-ITX. Bohužel tam není přímo vidět počet LAN portů, pouze tam bývají vyjmenovány použité modely čipů... Obecně je zde hezky vidět rozdělení na kancelářské a serverové boardy - serverové mají DIMM sloty podél (aby nebránily ventilaci) a stojí asi trojnásobek toho, co podobná desktopová deska s DIMM sloty naschvál napříč. Pomíjím rozdíly pod kapotou ve schopnostech sběrnic, řadičů DRAM apod. Bohužel dostupnost u SuperMicra byla zejména posledních pár let spíše sporadická (protože chip shortage) a obecně produktový životní cyklus není příliš dlouhý.

V průmyslovém segmentu bych zmínil aktuální stálici Advantech AIMB-218 (bohužel jenom 2 porty GbEth) = asi poslední "normální" ITX deska s 2x Gb Eth, co mi zbyla na radaru, ovšem za "průmyslovou" cenu.

Taktéž v průmyslovém segmentu bych zmínil výrobce motherboardů ICOP - který obecně drží dlouhé životní cykly produktů, dostupnost malých množství a "legacy" technologie, např. MiniPCI-e. Oni mají primárně svůj vlastní Vortex SoC, který je na síťování poměrně slabý - ale zařadili do sortimentu i ATOMové modely. Aktuálně u nich vidím nějaké 3.5" SBC s osvědčenými staršími ATOMy Apollo Lake a dvěma porty Gb Eth. Ceny jsou pochopitelně poněkud průmyslové.

Již zmíněné CZC má zalistováno několik serverových ITX boardů AsRock  - na objednávku, skladem to nedrží, ceny jsou "horší než běžné průmyslové".

Docela se těším, co bude k dispozici s Intel "i3-305" = osmijádro Kaby Lake N. Zatím je na trhu cca jeden notebook prašivé kategorie.

BTW i226 je podle mého ořezaný brácha i225. Stejně staré dvojče. Stejný příbuzenský poměr jako i211 vs. i210.

Bohužel mi připadá, že je ta situace celá odvozena od demografie našeho živočišného druhu. Nás hračičků je v populaci málo - i v rámci segmentu "ajeťáků a síťařů" jsme v menšině. A výroba hardwaru, včetně designu produktů a rozsahu výroby, je cílena tvrdě na většinu populace. Našemu menšinovému sportu se věnují menšinoví výrobci, kteří mají co dělat, aby nějak přežili se součástkami, které na ně zbydou.

128
Sítě / Re:Poraďte router pro středně velkou firmu
« kdy: 18. 04. 2023, 14:09:53 »
BTW: pokud se bavime o zcela libovolne odolnosti proti vypadku, tak je pochopitelne treba mit PI adresy, a pokud je nemas, tak je to v kazdem pripade takovy to bastleni na dvorku.

To je hodně konzervativní pozice.
PI adresy jsou dvojsečné. Pokud už se je podaří získat, tak za tu "nezávislost" se snadno platí tím, že pokud párkrát flapnete, tak Vás budou velcí hráči naschvál "hubit" v globálním BGP.

Za mě: i s dvěma konektivitami od dvou různých ISP (dva různé autonomní systémy) se dá vyžít velmi dobře. Relace navazované směrem ven fungují samotížně prostě podle momentálního default routu. Relace navazované směrem dovnitř je potřeba obsloužit "policy routingem" - což trochu žere CPU, ale jinak konfiguračně v dnešní době žádná křeč, dokonce user-friendly open-source firewally to mívají jako jednoduchou klikací volbu. SMTP e-mail jede přes dva MX záznamy na dvě IP adresy - jenom pokud by se to obsloužilo jediným serverem, tak je trochu hraní s potřebou dvojího "smtp_helo_name" (případně pokud by byly potřeba dva SSL/PKI certy). Služby jako WWW, které neumí failover mezi více IP adresami, lze usadit někam do hostingu se zajištěnou vyšší spolehlivostí / redundantní konektivitou...
Druhá možnost samozřejmě je, zvolit dostatečně velkého ISP s interně redundantní infrastrukturou, a pořídit si dva nezávislé uplinky do jeho AS.

129
Sítě / Re:Poraďte router pro středně velkou firmu
« kdy: 18. 04. 2023, 12:26:17 »
Při stahování ISO souboru (700 Mbit/s) koukám, že to jedno jádro vytíží na 100 %, druhé 20 %, ostatní nic.

To se stává i v lepších rodinách. Obecně load balancing napříč "nějakými zdroji" (tradičně Eth porty v bundlu) nebývá per paket, ale per destination nebo per flow apod. Tady zrovna Vám konkrétní flow sežere celé CPU jádro. Ve vanilkovém linuxu (nebo OpenWRT) bych se případně zajímal, zda mám zapnutý irqbalance - a neslibuju, že zrovna ten by Váš případ měl řešit.

Začni tím, že si ověříš, že nebudete spadat pod NIS2 a osobně si myslím, že při této velikosti budete. Abys nevyhodil prachy a spoustu času za nějaký řešení, který se za rok buď bude muset rozšířit nebo úplně vyměnit.
Ze zvědavosti jsem mrknul, co se o NIS2 a Zákonu o kybernetické bezpečnosti dá dočíst, a brodil jsem se víceméně spoustou meta-řečí okolo. Když pominu obsáhlou rovinu motivačně-řečnivou a trochu více k věci rovinu organizačních opatření, zajímá mě: už jsou jasné nějaké technické požadavky a konkrétní technická řešení, týkající se konkrétně firemního firewallu?

Co všechno logovat, musí to mít IDS/IPS, má se to bavit přes nějaká externí rozhraní s nějakým kolektivním systémem informování o hrozbách? Musí to mít povinně horkou zálohu (active+backup)? Co všechno na kterých vrstvách má FW filtrovat? Jsou nějaké best practices, co ještě dovolit a co zakázat? Konkrétní nároky na autentikaci admina? Na autentikaci remote VPN klientů, pokud FW slouží také jako VPN access server? Dovolené a zakázané šifry / tunelové technologie? Co smí přicestovat emailem / downloadem z webu? Je povinnost používat nějaké externí služby pro zjišťování, zda je zkoumaný vzorek čistý vs. závadný?

Zkusil jsem pogooglit, jestli na to téma uveřejnil nějaký názor třeba projekt Turris nebo CZ.NIC, a nevidím dohromady nic.

Nebo to stojí tak, že "na tyto otázky má dát jasnou odpověď analýza rizik a provozně-organizačního uspořádání, kterou je třeba za tím účelem v konkrétní organizaci pořídit, a závěry a doporučení přetavit v interní směrnici" ?

Pokud toto zatím není technicky detailně jasné, a ten firewall je třeba řešit teď, za mě o důvod víc pořídit něco otevřeného a přiměřeně silného za relativně málo peněz na open hardwaru :-) než si koupit od komerčního dodavatele slib, že tento dnešní produkt bude za rok-dva vyhovovat jakémusi politicko-legislativnímu prostředí, které se do té doby vyvine...

Ano potkal jsem v praxi některé svědomité firmy, kterých se NIS2 primárně týká, a zhruba vím, jak k tomuto zadání už několik let přistupují. Dělají maximum technicky možného. Ale když si představím, že bych byl správcem ve firmě, která pomalu roste k hranici 50 lidí, a oborem se možná okrajově dotýká záběru NIS2 resp. našeho domácího Zákona, tak bych se možná drbal na hlavě, do kolika všelijakých chomoutů chci dobrovolně strčit hlavu. Pokud správně chápu, zatím se zdá, že se ta věc nesnaží "vnutit určitou úroveň bezpečnostního cirkusu" rekurzivně i vnějším partnerům, kteří jsou mimo přímou působnost NIS2/Zákona. Zřejmě stačí, že tito "zůstanou venku před hradbami." (Srovnejte se systémem jakosti ISO a jeho pojmem "kvalifikovaných dodavatelů", nebo s mezinárodním hnutím proti krvavým minerálům apod.)

130
Vývoj / Re:C pre-preprocesor
« kdy: 18. 04. 2023, 11:13:30 »
ChatGPT jsem se ptal jestli mi napise pravidla ktera pouziva a kdybych veril ze tam je "rozum", tak bych rekl, ze "jsme si vubec neporozumeli" :-). Ani na nekolikaty pokus ji vysvetlit co mne zajima.

Což je mimochodem *velice* zajímavý poznatek. Člověk by řekl, že tu věc má "naučenou hrubou silou v motorické paměti", asi jako základní úkony řízení auta nebo jízdu na lyžích. "Držení rovnováhy" taky těžko vysvětlíte.
Přitom ale v jiných oblastech dokáže zdůvodňovat docela hezky...

Toto si dokážu vysvětlit dvěma různými způsoby:

A) GPT4 řeší různé činnosti/oblasti různými způsoby. Proto má některé "v motorické paměti" a jiné umí přesně spočítat a zhruba zdůvodnit

B) narazil jste na oblast, kterou vysvětlovat nechce/nesmí = cenzura, obchodní tajemství. Když umí zdvořile odmítnout odpověď na "sprostá témata", proč by nemohl odmítnout odpověď na témata obchodně hodnotná...

131
Sítě / Re:Poraďte router pro středně velkou firmu
« kdy: 16. 04. 2023, 21:57:25 »
Mikrotik chci primarne pouzit na VLAN routing a management. Pro ochranu provozu z/do internetu pfSense s IDS/IPS.
...nejsem v obraze ohledně novinek a nejsem v oboru rutinér. Směl bych poprosit o vysvětlivku, když nasadíte Pfsense, co přesně ohledně VLAN a "managementu" zbyde na Mikrotik? Z mého povrchního pohledu, pfSense / opnsense umí dot1Q tagging (zacházet s fyzickým eth rozhraním jako s VLAN trunkem) a dál stačí libovolný switch. Troufám si tvrdit, že na většině základních managed switchů je práce s VLANami příjemnější než na Mikrotiku...

Byla tu řeč o VRRP - pfSense/opnsense údajně používají CARP.

Když se bavíme o firewallu na PC, jenom bych zmínil, že není od věci, zakázat C-states hlubší než C1. Kvůli latencím při řidším provozu, pokud máte zároveň na síti provoz, který je na latence háklivý - třeba (ne)šikovně napsanou DB aplikaci. U pfSense nevím jaký je default, opnsense má zřejmě z výroby omezeno na maximálně C1 (za mě správně). FreeBSD pro to má sysctl proměnou hw.acpi.cpu.cx_lowest . Vanilkový Linux by default využívá nejhlubší mikrospánky, které hardware nabízí - tady je vhodné omezit např. pomocí intel_idle.max_cstate=1 (na kernel command line).

Pokud jde o platformu X86 stroje, na základní forwarding paketů (zejm. pro rychlost 100 Mb) stačí čtyřjádro BayTrail ATOM. Možná by stačil i na gigabit - záleží na podrobnostech (jaký provoz, jak složitá konfigurace FW pravidel). Nemám ale zkušenost, co všechno vyvádí pfSense/opnsense a nakolik jsou ty fičurky procesorově náročné. Chci říct, že než jít rovnou po nějakém enterprise železe, přimlouval bych se provést napřed test, zda by nestačil relativně obyčejný procesor. Matně si vybavuju, že vystropovat 10Gb iSCSI na běžném PC býval už trochu problém.

132
Server / Re:iSCSI Multipathing v Proxmox
« kdy: 14. 04. 2023, 09:23:25 »
[...] Takze to vypada, ze jeden subnet pro vice src ip na pve nebude fungovat bez dalsi magie, takze to holt predelame na aspon 2 subnety.

Palec nahoru za ověření experimentem / průzkum bojem.
A taky za to, že jste zvolil jednoduché přehledné řešení s jasně definovaným chováním.

133
Vývoj / Re:C pre-preprocesor
« kdy: 13. 04. 2023, 23:17:34 »
Hoši děkuju za tohle vlákno :-) Konkrétně Capstone je veliký rozcestník na další čtení. Obor nějak soustavně nesleduju, takže mě překvapilo, kolik volně dostupného softu kolem toho je. A přestože jsem už notně off topic, zmínil bych třeba tuhle paní - ta zjevně umí:
https://hasherezade.github.io/
https://www.youtube.com/@hasherezade/videos
https://hshrzd.wordpress.com/how-to-start/

134
Sítě / Re:LTE modem E3372h - uvedení do původního stavu
« kdy: 13. 04. 2023, 11:30:25 »
... kladu si otázku, jestli by se to kamarádilo třeba s kartou, co je v mikrotiku "RBLHGR&R11e-LTE6" (? ;))

Narazil jsem na nějaké informace, co je zač R11e-LTE6. "Podobný ZTE MF286R" (wtf?), rozhraní ACM+RNDIS. Za mě: pro všeobecné použití, tzn. s výjimkou Mikrotiku (a snad nového OpenWRT) bych dal raději ruce pryč :-) pokud to někdo vlastnoručně nevyzkouší a nenapíše, že jsem trouba.

Jako elektricky na vrstvách USB tahle LTE karta v redukci USB/MiniPCI-e velmi pravděpodobně fungovat bude, ale otázkou jsou k tomu ovladače pod Windows a generickým Linuxem, konfigurace síťovin na té věci apod.

135
Vývoj / Re:PHP 8.2 nevrací ve funkci date čas s timezone
« kdy: 13. 04. 2023, 07:51:36 »
Koukám správně, že v php.ini jsou oba řádky s proměnnou "date.timezone =" zakomentované?
Tzn. se použije nějaký compile-time default?

Vidím dva balíčky, které mají v názvu "debian", různé číslo verze, ale stejné datum... to vznikne jak? Je to přirozená vlastnost nějakého upstream build systému, nebo jste si je kompiloval a balil sám? (vrtá mi hlavou možná další souvislost třeba s locale v okamžiku kompilace)

Stran: 1 ... 7 8 [9] 10 11 ... 84