Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Отказоустойчивый ipsec vpn через multiwan

    Scheduled Pinned Locked Moved Russian
    73 Posts 4 Posters 680.1k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • ?
      A Former User
      last edited by

      А чего тогда freeBSD используют то? Ну и настраивали бы все на голой винде, там тоже все есть, каналы будут работать винда-винда, там L2TP помоему в нативе, только работает через одно место, да и глючит частенько… Я както пробовал ради интереса, за сутки канал раз 10 упал.
      Предложите им такой вариант, пусть понюхают, как винда на самом деле работает в данных решениях.
      Простите за офтоп...

      1 Reply Last reply Reply Quote 0
      • I
        Igor Filth
        last edited by

        Это они гипер-в в "чистом" виде не видели (а не как роль вин-сервера). В чистом виде - также ком. строка (powershell).
        Вы его таким покажите рук-ву :)

        Так оно в чистом виде и используется) Чтобы бесплатно было)

        Поколение вирт. маш. гипер-в - второе ? Сетевая - не legacy ?

        Поколение первое. Не стал пока со вторым разбираться для невиндовых os. Но могу и на втором развернуть. Сетевая не legacy.

        1 Reply Last reply Reply Quote 0
        • P
          pigbrother
          last edited by

          Для начала было бы неплохо протестировать скорости на proxmox.
          нагрузка на i3 примерно 60%
          Странно. На "железном" pf 50 Мбит OpenVPN  нагружают Celeron N3150 менее, чем на 50%.
          Кстати, а просто 50 Мбит не OpenVPN трафика насколько загружают CPU?
          Если ощутимо - виноваты сетевые карты\обработка прерываний.

          Смотреть так:

          top -aSH

          12 root      -92    -    0K  640K WAIT    0 769:24  4.20% [intr{irq268: igb2[/b]:que}]

          1 Reply Last reply Reply Quote 0
          • I
            Igor Filth
            last edited by

            pigbrother

            50 Мегабайт, а не мегабит  ;)

            Ставлю proxmox на свой стенд

            1 Reply Last reply Reply Quote 0
            • P
              pigbrother
              last edited by

              @Igor:

              pigbrother

              50 Мегабайт, а не мегабит  ;)

              Ставлю proxmox на свой стенд

              Тогда другое дело  ;D

              1 Reply Last reply Reply Quote 0
              • ?
                A Former User
                last edited by

                @Igor:

                pigbrother

                50 Мегабайт, а не мегабит  ;)

                Ставлю proxmox на свой стенд

                Нихаха себе канал… 400 мегабит. Для чего используете такую мощь, если не секрет?
                Интересно будет посомотреть что его потянет. Ждемс.

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother
                  last edited by

                  Вероятно тестировалось через LAN
                  Если нет - возможно это в пределах одного провайдера\пиринга.
                  Мой домашний провайдер в таких условиях дает до 1 Гигабита. Правда, не всегда.  ;)

                  1 Reply Last reply Reply Quote 0
                  • I
                    Igor Filth
                    last edited by

                    Вероятно тестировалось через LAN

                    Да, верно

                    Нихаха себе канал… 400 мегабит. Для чего используете такую мощь, если не секрет?
                    Интересно будет посмотреть что его потянет. Ждемс.

                    Ну, на i3 начального уровня (без HV), эти скорости и были получены. Так что, не такая и мощная железка нужна)

                    Лично моё мнение, что такая скорость в целом не нужна, но у некоторые любят побыстрее.
                    Файл огромный передать моментом из одного офиса в другой или отчеты какие-то построить, где миллионы позиций у нас любят. Там очень много данных по сети гоняется.
                    В общем, хочешь не хочешь, а придётся исполнять.

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother
                      last edited by

                      Igor Filth
                      А какова скорость передачи файла в вашей гигабитной LAN, напрямую, без OVPN на эти же тестовых компьютерах??
                      На скоростях 50 Мбайт/сек и выше уже могут быть немаловажны бренд\тип сетевых карт, жестких дисков и т.д.
                      Неплохая статья о скоростях в сети:
                      https://calomel.org/network_performance.html

                      1 Reply Last reply Reply Quote 0
                      • I
                        Igor Filth
                        last edited by

                        А какова скорость передачи файла в вашей гигабитной LAN, напрямую, без OVPN на эти же тестовых компьютерах??

                        90-95 Мбайт/c. Каждую сетевую "прогнал" несколько раз.

                        Больше 50 от меня и не просят. Получить бы 40-50 по туннелю и все были бы счастливы)

                        1 Reply Last reply Reply Quote 0
                        • werterW
                          werter
                          last edited by

                          2 Igor Filth
                          Доброе.
                          Попробуйте ipsec.

                          1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother
                            last edited by

                            А если попробовать
                            Encryption Algorithm - None?

                            Или вообще перейти на GRE\IPsec\L2TP?

                            1 Reply Last reply Reply Quote 0
                            • I
                              Igor Filth
                              last edited by

                              Попробуйте ipsec.

                              :o
                              C этого же всё и начиналось.
                              Только резервирование vpn-канала неизвестно как делать, т.к. туннельный режим не поддерживает multicast, который необходим для функционирования OSPF.

                              Через GRE точно делать не буду.

                              Encryption Algorithm - None?

                              Пробовал. Почти никак не влияет на скорость.

                              1 Reply Last reply Reply Quote 0
                              • P
                                pigbrother
                                last edited by

                                Еще раз - ссылка про высокоскоростной OVPN.

                                Обратите внимание, на что на скорость влияет комбинация алгоритмов шифрования и mtu.

                                https://community.openvpn.net/openvpn/wiki/Gigabit_Networks_Linux#no1

                                1 Reply Last reply Reply Quote 0
                                • I
                                  Igor Filth
                                  last edited by

                                  Развернул виртуалки на proxmox
                                  Скорость без шифрования - 36-38 МБайт/c, с шифрованием AES-128-CBC - 31-32 МБайт/c
                                  Нагрузка i3 ~ 80 процентов.

                                  Т.е. медленнее, чем вообще без виртуалки, но значительно быстрее, чем на Hyper-V

                                  1 Reply Last reply Reply Quote 0
                                  • ?
                                    A Former User
                                    last edited by

                                    Странно, проц не на 100% что мешает раскрутиться до 98-100МБайт/сек (1gb), неужели какое железное ограничение?

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      @Igor:

                                      Только резервирование vpn-канала неизвестно как делать, т.к. туннельный режим не поддерживает multicast, который необходим для

                                      В настройках ipsec-туннеля можно выбрать tap.

                                      1 Reply Last reply Reply Quote 0
                                      • I
                                        Igor Filth
                                        last edited by

                                        Может быть Вы имеете в виду transport, а не tap? По-крайней мере, я tap нигде не могу найти.

                                        Но если выбрать режим transport, то придётся ещё использовать gre или l2tp, чего мне пока не хочется.
                                        Но, хорошо, сейчас попробую…

                                        1 Reply Last reply Reply Quote 0
                                        • ?
                                          A Former User
                                          last edited by

                                          @Igor:

                                          Может быть Вы имеете в виду transport, а не tap? По-крайней мере, я tap нигде не могу найти.

                                          Но если выбрать режим transport, то придётся ещё использовать gre или l2tp, чего мне пока не хочется.
                                          Но, хорошо, сейчас попробую…

                                          Нет, есть два режима тунелирования TUN и TAP, TUN это когда два разных диапазона соединяют тунелем, а TAP это когда диапазон один сквозь тунель (LAN находится в Bridge режиме с тунелем).

                                          1 Reply Last reply Reply Quote 0
                                          • I
                                            Igor Filth
                                            last edited by

                                            Нет, есть два режима тунелирования TUN и TAP, TUN это когда два разных диапазона соединяют тунелем, а TAP это когда диапазон один сквозь тунель (LAN находится в Bridge режиме с тунелем).

                                            в ovpn они так называются  - tun/tap, а в ipsec уже tunnel/transport.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.