• [^] # Re: limiter

    Posté par (site web personnel) . En réponse au journal Ce que Linux aurait du devenir ces 15 dernières années.... Évalué à 2.

    Tant qu'à faire, tu mets une machine virtuelle qui limite limite au niveau de l'interface ethernet, encore plus simple ! Et c'est encore plus secure !
    docker n'est qu'un ensemble de scripts autour de "vraies" technos (comme les namespaces), évidement que si c'est faisable avec docker, c'est faisable sans trop de complexité avec autre chose.

    En l’occurrence, pas besoin de namespace network (qui serait un bordel sans nom à gérer avec du NAT au milieu, mais qui est pas forcement une mauvaise option si on veut un système sécurisé), on peut utiliser iptables pour marker des paquet en fonction du pid, de l'uid et/ou du cgroup, et après cette mark peut être utilisée par le shaper.
    En plus simpliste, iptables intègre des rate limiters (mais c'est en nombre de paquets par seconde).
    La seule vraie question est de séparer les process par cgroups, heureusement systemd est là ! (pas taper.)