Entra

View Full Version : Query MYSQL eccessivamente lente su DMZ


coteaz
10-05-2009, 22:36
Salve amici

vi racconto la mia infrastruttura prima di spiegarvi il problema

ho un server IBM3200 dove ho installato VmWare ESXi; su questa macchina ho tirato su due server, uno interno LAN con win 2008 e uno esterno DMZ con win 2003

le macchine sono collegate tutte ad uno switch a 100mbps managed, zonato tramite vlan

il firewall che uso per queste configurazioni è un netgear prosafe FVX538

sia sulla macchina locale che in quella in DMZ è installato MYSQL 5.1

sulla macchina esterna è installato anche un webserver apache con le estensioni PHP

ovviamente dalla lan raggiungo il webserver in DMZ e quando provo ad eseguire le applicazioni web (quindi webserver e mysql risiedono sulla stessa macchina) va tutto bene ed ho ottimi tempi di risposta; il server è anche pubblicato all'esterno e nn ci sono problemi di lentezza

a questo punto, sempre in ottica di sicurezza, per tenere mysql all'interno della rete, ho provato a cambiare la configurazione della macchina esterna, e a farla puntare su un database interno (quello sul server 2008); quindi la macchina in DMZ chiamerà il server in LAN per tutte le query SQL

sul firewall, ovviamente, ho dovuto creare una regola - LAN DMZ inbound ed ho aperto la porta 3306;

quando provo ad eseguire l'applicazione le query sono lentissime... parliamo di select che restituiscono un paio di valori dopo circa 5 - 10 secondi

ho pensato che fosse un problema di lentezza del server locale dove è installato mysql (forse win2008 lo rallenta, ci sono altri servizi, ecc ecc), così ho aperto il tool di mysql per vedere le statistiche grafiche e mi sono accorto che il processore viene usato all'1%...

quindi ho installato apache + php su un'altra macchina (vista) locale e ho provato a dare come indirizzo del database, quello del server locale win 2008... le applicazioni sono velocissime, quindi ho escluso la lentezza del motore mysql sul server

così ho effettuato la stessa prova dalla macchina vista, però effettuando le query sulla macchina in DMZ e ho riscontrato le stesse lentezze

premettendo che da LAN a DMZ non c'è alcuna regola e di default è tutto consentito

deduco, quindi che il problema è quando passo da una zona all'altra... cioè o da LAN a DMZ oppure da DMZ a LAN sulla 3306

premetto che la lentezza avviene solo su questa porta xkè tranquillamente dalle macchine locali uso le macchine in DMZ via RDP senza alcuna lentezza

sarà il firewall che ha un processore lento? e pure è una chiamata banale, oppure devo vedere un po di sistemare i Qos?

se siete arrivati a leggere fin qui, di sicuro mi risponderete grazie in anticipo

BTS
11-05-2009, 08:12
secondo me è il firewall.

e già che ci sono ti faccio una domandina: come ti trovi con esxi?

coteaz
11-05-2009, 10:48
secondo me è il firewall.

e già che ci sono ti faccio una domandina: come ti trovi con esxi?

mi trovo benissimo, è un missile... ovviamente essendo free ha le sue limitazioni, ma x casa va bene! associato ad un altro paio di sw, per il backup e per l'esportazione delle VM è un missile!

BTS
11-05-2009, 11:45
dimmi quali limitazioni "per casa" consideri determinanti?
quante vm fai girare assieme?

coteaz
11-05-2009, 12:02
dimmi quali limitazioni "per casa" consideri determinanti?
quante vm fai girare assieme?

mi sa che questo nn è il forum giusto! cmq su una macchina dual core un ibm 3200 ho due macchine virtuali, ora proverò su un pc assemblato carrozzato per creare altre due macchine... sempre che l'hardware sia compatibile!

cmq se vuoi investire, prendi un 3400 m2 con un quadcore fai una festa!

x limitazioni intendo, bakup schedulato, vmotion e clustering, e cose simili!

coteaz
11-05-2009, 12:19
giusto x tornare in tema

ho effettuato un altra prova:

con un firewall SONICWALL TZ180 che non ha la DMZ ho configurato la porta OPT tanto per fare un po di prove

da LAN a OPT consenti
da OPT a LAN nega
da OPT a LAN consenti solo 3306

dunque
con il pc apache in rete LAN, facendo le query sulla OPT è tutto velocissimo, e quindi gia è un risultato in più

invece facendo le query da OPT su MYSQL in LAN resta sempre la lentezza!

ma il problema sono i firewall di fascia bassa?

BTS
11-05-2009, 13:37
prova a chiudere il firewall verso la DMZ (o OPT) lasciando aperta la 3306.
Se va piano... allora mancano delle porte a questo mysql (bah...)



comunque... per quanto riguarda l'offtopic, la mia era solo curiosità.
e ti diro una cosa... clustering? Secondo me non serve con le VM :)

coteaz
11-05-2009, 13:42
prova a chiudere il firewall verso la DMZ (o OPT) lasciando aperta la 3306.
Se va piano... allora mancano delle porte a questo mysql (bah...)



comunque... per quanto riguarda l'offtopic, la mia era solo curiosità.
e ti diro una cosa... clustering? Secondo me non serve con le VM :)

spiegati meglio
da lan a dmz di default è tutto consentito
mentre da dmz a lan è tutto negato tranne le porte mysql

tu cosa intendi?