Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    OpenVPN - Port TCP 443 mauvaise performance

    Scheduled Pinned Locked Moved Français
    20 Posts 4 Posters 5.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • J
      jdh
      last edited by

      Pour la virtualisation de BSD, il faudrait une machine physique ou deux identiques : l'une avec proxmox, l'autre sans, et une install pfsense de part et d'autres.
      J'ai eu l'occasion de tester : je ne suis presque sûr que pfSense en virtualisé ne tient pas le choc.

      Pour OpenVPN, je vous recommande de lire les réflexions d'OpenVPN, le pourquoi du comment, … et de migrer à 1194/udp.
      Je reconnais qu'il est curieux qu'UDP soit là plus performant, mais il faut savoir que NFS utilise udp, que tout n'utilise pas tcp.
      OpenVPN est un VPN donc il doit nécessairement encapsuler un flux dans un autre, tout comme PPP (PPPoE).
      Or chacun sait que PPP réduit la taille des paquets du fait de l'encapsulation (mtu 1492 au lieu de 1500).
      Vous pourrez constater qu'1194/udp est plus performant que 443/tcp.

      Je ne crois pas à l'utilisation de mtu spécifique même si on peut trouver des exemples de config avec mtu modifié.
      En général, quand on joue avec le mtu c'est à tort. A considérer --link-mtu.
      Vous voyez que l'encapsulation joue un grand rôle ...

      NB : ma première utilisation d'OpenVPN utilisait aussi 443/tcp parce que, moi aussi, j'ai cru à "la bonne idée". J'en suis revenu !

      Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

      1 Reply Last reply Reply Quote 0
      • K
        Krome
        last edited by

        Quand je suis chez moi ou derrière une liaison non firewallée ça ne me pose aucun soucis de faire de l'OpenVPN via UDP/1194, je fais même de l'IpSec d'ailleurs à côté. Ca marche et j'en suis très content.

        Là ma recherche s'effectue sur du TCP/443 uniquement car je veux pouvoir me connecter à travers les firewalls qui bloquent certaines applications (exemple Skype), je veux pouvoir m'en servir en connexion "de secours", mais avec un débit acceptable.

        1 Reply Last reply Reply Quote 0
        • J
          Juve
          last edited by

          Salut,

          Si je résume, le problème ne survient qu'en TCP ?
          Si oui, merci de faire une capture réseau (wireshark) lors d'une connexion afin de voir si on a un comportement anormal ( beaucoup de retransmission, ou des demande de resize de transmit Windows). Je pense à un problème de MTU par exemple, retester en abaissant le MTU de la carte WAN  et voir si le débit s'améliore.

          Si le problème se présente sur les deux type de connexion UDP et TCP, voir si les débits évoluent en changeant l'algo de cryptage utilisé.

          Enfin voir aussi en désactivant, si ce n'est pas déjà le cas, tous les mécanismes d'offload de checksum (TSO and co).

          1 Reply Last reply Reply Quote 0
          • K
            Krome
            last edited by

            Salut,

            Merci de ta réponse !
            Effectivement le problème est vraiment visible en TCP, un peu moins en UDP. Par contre c'est une machine hébergée :/ et du coup la capture wireshark est impossible.
            Je pense aussi à un problème de MTU ou autre dans les tunables !

            J'ai déjà tenté de changer le cryptage, en vain.
            Je vais voir pour désactiver les TSO et autres.

            1 Reply Last reply Reply Quote 0
            • J
              Juve
              last edited by

              Tu peux faire une capture dans Diagnostics/Packet Capture, puis la télécharger et l'analyser avec Wireshark.

              1 Reply Last reply Reply Quote 0
              • K
                Krome
                last edited by

                Hello,

                J'ai eu une amélioration incroyable en TCP. J'ai désactivé le tcp.inflight, maintenant j'ai un débit comparable à celui de l'UDP !
                Cependant à la maison j'ai du 200 Mb/s en réception et sur le serveur j'ai du 1 Gb/s, en faisant un speedtest je ne dépasse pas les 80 Mb/s en TCP ou UDP.
                Est-ce qu'il y aurait des system tunables qui pourraient me brider encore ?

                Merci !

                1 Reply Last reply Reply Quote 0
                • J
                  Juve
                  last edited by

                  Le débit doit être un peu inférieur à cause de l'overheead de l'encapsulation, mais pas autant.

                  Charge CPU de la VM  du serveur quand tu es à 80Mbit/s ?

                  1 Reply Last reply Reply Quote 0
                  • K
                    Krome
                    last edited by

                    La VM se porte plutôt bien pendant le test :

                    Une idée ?

                    1 Reply Last reply Reply Quote 0
                    • J
                      Juve
                      last edited by

                      40% sur 4 CPU, il faudrait se connecter en SSH et regarder si le process openvpn n'est pas à 100 % sur un cpu

                      1 Reply Last reply Reply Quote 0
                      • K
                        Krome
                        last edited by

                        Un top durant le test :

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.