Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Traffic Shaper - OpenVPN

    Scheduled Pinned Locked Moved Russian
    28 Posts 5 Posters 5.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      shtamm
      last edited by

      Все очереди создает визард.
      Создать такую специфическую очередь можно только на LAN, там не задается ограничение от корня
      и возможно уйти от родительского ограничения qInternet.
      А вот как быть с WAN интерфейсом? Там родительское ограничение идет от корня…

      Может не шейпить WAN интерфейс?
      Или задать бандвиш для ВАН - 100 мб/с, а для дочерних очередей задать ограничения
      не в процентах, а явно?

      1 Reply Last reply Reply Quote 0
      • D
        dvserg
        last edited by

        @shtamm:

        Все очереди создает визард.
        Создать такую специфическую очередь можно только на LAN, там не задается ограничение от корня.
        и возможно уйти от родительского ограничения qInternet.
        А вот как быть с WAN интерфейсом? Там родительское ограничение идет от корня…

        Может не шейпить WAN интерфейс?
        Или задать бандвиш для ВАН - 100 мб/с, а для дочерних очередей задать ограничения
        не в процентах, а явно?

        Реальная (аппаратная) скорость WAN 100 ?
        Если так, то создавайте на Wan иерархию qInternet, аналогично LAN, и в корне добавляйте qVPN.
        Скорость WAN ставьте 90-95% от реальной (требование такое для корневого узла, иначе получите WoW эффект).
        В очереди qInternet  ставьте скорость интернет соединения от провайдера (так-же 90-95% от реальной скорости).
        Ну а для qVPN остаток (Wan - qInternet - прочие_дочерние_корня) и приоритет.

        Данный вариант подразумевает, что провайдер предоставляет разные скорости к своим и к внешним сервисам. (к своим, естественно, скорость больше).

        SquidGuardDoc EN  RU Tutorial
        Localization ru_PFSense

        1 Reply Last reply Reply Quote 0
        • S
          shtamm
          last edited by

          Спасибо за идею, но не заработало.
          Вроде все настроил и статистика отображается в пределах ожидаемого результата,
          но скорость в туннеле в 10 раз меньше, чем без шейпера.
          А должна была, по расчетам, упасть  приблизительно вдвое.

          хотя, возможно, тунельный траффик шейпается на ЛАНе дефолтным правилом или qInternet ?
          Может тогда и для LAN назначить "аппаратную" 100 ?

          queues.jpg
          queues.jpg_thumb

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            @shtamm:

            Может тогда и для LAN назначить "аппаратную" 100 ?

            А у Вас сколько стоит?
            Нужно указать 100*0,95=95мбит

            И на графике не видно, чтобы у LAN очередь qVPN была. Что-то не так.

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • S
              shtamm
              last edited by

              @dvserg:

              @shtamm:

              Может тогда и для LAN назначить "аппаратную" 100 ?

              А у Вас сколько стоит?
              Нужно указать 100*0,95=95мбит

              И на графике не видно, чтобы у LAN очередь qVPN была. Что-то не так.

              Когда визард правила генерит, то он на корень LAN вообще не проставляет скорость.
              Попробую без использования скрипта, полностью руками создать.

              По поводу графика тоже обратил внимание, но значения не придал -
              возможно имело смысл перезагрузить систему.

              Попробую еще раз на выходных, с перезагрузкой.

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Выскажу крамольную мысль , что OpenVPN дает максимум при исп. tun не более 10 мбит\с. Могу ошибаться, ес-но.

                Попробуйте перейти на tap и проверить.

                http://www.linux.org.ru/forum/admin/9636749

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother
                  last edited by

                  @werter:

                  Выскажу крамольную мысль , что OpenVPN дает максимум при исп. tun не более 10 мбит\с. Могу ошибаться, ес-но.

                  Попробуйте перейти на tap и проверить.

                  Потестировал скорость.
                  OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                  Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                  1 Reply Last reply Reply Quote 0
                  • D
                    derwin
                    last edited by

                    Всё намного проще.
                    http://habrahabr.ru/post/246953/
                    Модератор вынеси в фак.
                    PS: лично Я не сталкивался с этой проблемой. У меня как минимум на 12 мегабитах канал юзается полностью.

                    1 Reply Last reply Reply Quote 0
                    • werterW
                      werter
                      last edited by

                      @derwin:

                      Всё намного проще.
                      http://habrahabr.ru/post/246953/
                      Модератор вынеси в фак.
                      PS: лично Я не сталкивался с этой проблемой. У меня как минимум на 12 мегабитах канал юзается полностью.

                      Ребят, может кто-нибудь это проверить и отписаться ? Буду благодарен (и не только я).

                      1 Reply Last reply Reply Quote 0
                      • D
                        derwin
                        last edited by

                        @pigbrother:

                        OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                        Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                        фаст солюшен - поставьте туннель UDP.

                        1 Reply Last reply Reply Quote 0
                        • P
                          pigbrother
                          last edited by

                          @derwin:

                          @pigbrother:

                          OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                          Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                          фаст солюшен - поставьте туннель UDP.

                          Солюшн очевидный. Но среди клиентов - Микротики, в которых производитель на OVPN поверх UDP забил.
                          Скорости хватает, туннели работает стабильно, клиенты висят сутками без реконнекта.

                          1 Reply Last reply Reply Quote 0
                          • D
                            derwin
                            last edited by

                            я свои микротики линкую по pptp, проблем нет.
                            Ну кроме объективных, ведь это же PPtP

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              Ipsec?

                              1 Reply Last reply Reply Quote 0
                              • D
                                derwin
                                last edited by

                                @werter:

                                Ipsec?

                                У меня не получилось подружить микротик и pfsense  :)

                                1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother
                                  last edited by

                                  @derwin:

                                  я свои микротики линкую по pptp, проблем нет.
                                  Ну кроме объективных, ведь это же PPtP

                                  А попробуйте SSTP, Микротик поддерживают и сервер и клиент. Тестировал с чужим сервером - понравилось.
                                  Хотелось бы SSTP увидеть и на pfSense "из коробки"

                                  1 Reply Last reply Reply Quote 0
                                  • werterW
                                    werter
                                    last edited by

                                    @derwin:

                                    @werter:

                                    Ipsec?

                                    У меня не получилось подружить микротик и pfsense  :)

                                    А вы попробуйте. Не спеша.

                                    google -> ipsec pfsense mikrotik

                                    1 Reply Last reply Reply Quote 0
                                    • D
                                      derwin
                                      last edited by

                                      @werter:

                                      @derwin:

                                      @werter:

                                      Ipsec?

                                      У меня не получилось подружить микротик и pfsense  :)

                                      А вы попробуйте. Не спеша.

                                      google -> ipsec pfsense mikrotik

                                      Вы просто не знаете суть проблемы. А она в том, что OS микротика очень часто пилится. Нет гарантии, что при следующем апдейте не слетит туннель. У меня с OVPN так было. Он и сейчас работает через релиз.
                                      Чанжлог http://pastebin.ru/TeolTMij - делаем поиск по странице "ipsec"

                                      1 Reply Last reply Reply Quote 0
                                      • P
                                        pigbrother
                                        last edited by

                                        Да, обновления выходят часто, и, вы правы, то что работало, может запросто перестать работать.
                                        Но, так как на OVPN микротиковцы забили - он работает с обновлениями что в ветке 5.х, что в 6.х. И работает с pfSense неплохо.
                                        И вообще работающую без проблем систему обновлять особого смысла нет.

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by

                                          @derwin:

                                          @werter:

                                          @derwin:

                                          @werter:

                                          Ipsec?

                                          У меня не получилось подружить микротик и pfsense  :)

                                          А вы попробуйте. Не спеша.

                                          google -> ipsec pfsense mikrotik

                                          Вы просто не знаете суть проблемы. А она в том, что OS микротика очень часто пилится. Нет гарантии, что при следующем апдейте не слетит туннель. У меня с OVPN так было. Он и сейчас работает через релиз.
                                          Чанжлог http://pastebin.ru/TeolTMij - делаем поиск по странице "ipsec"

                                          А зачем часто обновляться, если все нормально работает? А уж тем более, если слетает.

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            derwin
                                            last edited by

                                            в чанжлог попадает ~30% от изменений.
                                            Мне очень часто приходилось обновляться ради проблемных вещей.
                                            Я уже привык к политике микротика - "не сломается сейчас, значит сломаем завтра". Ещё ни 1 безпроблемной прошивки не встретил :)

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.