Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+pfsense OpenVPN

    Scheduled Pinned Locked Moved Russian
    47 Posts 4 Posters 4.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @ToXaNSK
      last edited by Konstanti

      @toxansk
      Я правильно понял , что сейчас все работает ?
      ICMP - свой протокол ( не TCP)
      он был запрещен ??? теперь разрешен ??
      Мое резюме - push "route 172.16.4.0 255.255.255.0" не надо
      iroute - тоже
      127.0.0.1 я бы поменял на WAN
      и тогда не нужна непонятная переадресация портов на WAN интерфейсе
      и еще - вместо tcp использовал бы udp ( не забудьте открыть 1196 udp на WAN)

      T 1 Reply Last reply Reply Quote 0
      • T
        ToXaNSK @Konstanti
        last edited by

        @konstanti
        udp микротик не может, как бы!?

        Сейчас вообще все поломалось :)

        Say what you mean, mean what you say. (Interstate 60)

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @ToXaNSK
          last edited by Konstanti

          @toxansk не знаю микротик )) сорри , действую по алгоритму нормальных устройств )
          Просто на tcp openvpn работает ооочень медленно
          Итак , все работает ????

          T 1 Reply Last reply Reply Quote 0
          • T
            ToXaNSK @Konstanti
            last edited by

            @konstanti said in mikrotik+pfsense OpenVPN:

            @toxansk не знаю микротик )) сорри , действую по алгоритму нормальных устройств )
            Просто на tcp openvpn работает ооочень медленно
            Итак , все работает ????
            Да. Если прописать маршрут на тунель и на подсеть за pfSense.
            А почем ув примере все само заработало не знаю.

            На, до 100Мбит канале, не более 7 Мбит.

            Но Микроти+пфСенсе временно. Скоро поставлю два пфСенсе.

            Say what you mean, mean what you say. (Interstate 60)

            K 1 Reply Last reply Reply Quote 0
            • K
              Konstanti @ToXaNSK
              last edited by

              @toxansk Ну , и отлично
              Поправьте конфиги ))
              Мне вообще OpenVpn не очень по душе приходится . Я больше к IPSEC тяготею
              А в 2.4.4 можно уже VTI спокойно использовать . Но это так , мысли вслух )

              T P 2 Replies Last reply Reply Quote 0
              • T
                ToXaNSK @Konstanti
                last edited by ToXaNSK

                @konstanti said in mikrotik+pfsense OpenVPN:

                @toxansk Ну , и отлично
                Поправьте конфиги ))
                Мне вообще OpenVpn не очень по душе приходится . Я больше к IPSEC тяготею
                А в 2.4.4 можно уже VTI спокойно использовать . Но это так , мысли вслух )

                А поправить конфиги для повышения скорости?

                А что производительнее при профих равных условиях?

                Да и СпАСИБО :)

                Косяк был в настройка ovpn на стороне pfSense?прошляпил TCP, а не any.

                Say what you mean, mean what you say. (Interstate 60)

                K S 2 Replies Last reply Reply Quote 0
                • K
                  Konstanti @ToXaNSK
                  last edited by

                  @toxansk поддержка IPSEC встроена в ядро PFSENSE , поэтому при многоядерных системах используются все ядра , а вот с OpenVPn - вопрос
                  Сколько не тестировал , у меня IPSEC туннель по скорости был раз в 2 выше чем OpenVPN

                  T 1 Reply Last reply Reply Quote 0
                  • S
                    serj161 @ToXaNSK
                    last edited by

                    @toxansk где именно нужно указать TCP?

                    K T 2 Replies Last reply Reply Quote 0
                    • K
                      Konstanti @serj161
                      last edited by Konstanti

                      @serj161 Я так понял , в правилах на lan интерфейсе
                      был указан только tcp
                      поэтому пинги не бегали
                      и микротик не поддерживает udp для OpenVpn

                      1 Reply Last reply Reply Quote 0
                      • T
                        ToXaNSK @Konstanti
                        last edited by

                        @konstanti said in mikrotik+pfsense OpenVPN:

                        @toxansk поддержка IPSEC встроена в ядро PFSENSE , поэтому при многоядерных системах используются все ядра , а вот с OpenVPn - вопрос
                        Сколько не тестировал , у меня IPSEC туннель по скорости был раз в 2 выше чем OpenVPN

                        У pfSense железо слабое:

                        Platform pfSense
                        CPU Type VIA Nehemiah
                        Hardware crypto VIA Padlock

                        да МК бюджетный.

                        Пока пойдет.

                        Say what you mean, mean what you say. (Interstate 60)

                        K 1 Reply Last reply Reply Quote 0
                        • K
                          Konstanti @ToXaNSK
                          last edited by

                          @toxansk Согласен )
                          Но все серьезные железяки , типа , Cisco, Hp, Juniper и тд и тп OpenVpn не поддерживают
                          Удачи )

                          1 Reply Last reply Reply Quote 0
                          • T
                            ToXaNSK @serj161
                            last edited by

                            @serj161 said in mikrotik+pfsense OpenVPN:

                            @toxansk где именно нужно указать TCP?

                            В настройка pfSense ovpn интерфейс
                            было
                            v4 TCP LAN net * 172.16.4.0/24 * * none
                            а надо было
                            v4 * LAN net * 172.16.4.0/24 * * none

                            Say what you mean, mean what you say. (Interstate 60)

                            1 Reply Last reply Reply Quote 0
                            • P
                              pigbrother @Konstanti
                              last edited by

                              @konstanti said in mikrotik+pfsense OpenVPN:

                              Я больше к IPSEC тяготею

                              Open VPN в Микротик "для галочки", хотя и работает в пределах своих ограничений вполне неплохо.
                              А IPSEC в нем реализован на уровне, последние модели, включая недорогие, имеют и аппаратную поддержку.

                              @toxansk said in mikrotik+pfsense OpenVPN:

                              На, до 100Мбит канале, не более 7 Мбит.

                              @konstanti said in mikrotik+pfsense OpenVPN:

                              Просто на tcp openvpn работает ооочень медленно

                              Странно, но у меня особой разницы между UDP\TCP нет, копирование по SMB практически достигает скорости ISP (имею в виду скорости 20-100 МБит, не выше).

                              Еще наблюдение. Одна из точек подключена через LTE. Оказалось, опсос (в пылу борьбы с торрентами(?) ) сильно ограничивает UDP-траффик, переход на TCP заставил линк летать.

                              1 Reply Last reply Reply Quote 0
                              • T
                                ToXaNSK
                                last edited by ToXaNSK

                                @pigbrother

                                Тогда возникает резонный вопрос.
                                Как то можно оптимизировать скорость работы, точнее увеличить скорость, ovpn pfSense+Mikrotik или стоит переходить сразу на IPSEC?
                                И связка из 2 pfSense будет быстрее работать на ovpn или ipsec?

                                Say what you mean, mean what you say. (Interstate 60)

                                P 1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother @ToXaNSK
                                  last edited by

                                  @toxansk
                                  Open VPN - однопоточное приложение и может использовать только одно ядро ЦПУ. Скорости, которые я указывал выше получил без всяких оптимизаций и доп настроек (буферов, в частности).

                                  @toxansk said in mikrotik+pfsense OpenVPN:

                                  или стоит переходить сразу на IPSEC?

                                  Ничто не мешает попробовать IPSEC.

                                  Мне OpenVPN больше импонирует гибкостью, центализованным управлением марщрутами- все делается на стороне сервера, задача клиента - только поднять туннель.

                                  Ну и необходимость "белого" IP для IPSEC на второй стороне не всегда позволяет его использовать.

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @pigbrother
                                    last edited by

                                    @pigbrother Плюс чистый IPSEC не маршрутизирует трафик . Т е все что попадает под понятие "интересный трафик" молча загоняет в туннель . Для исправления этой ситуации я использую GRE OVER IPSEC. Или можно использовать VTI . Но в 2.4.4 он реализован немного странно . Чтобы исправить эту странность , надо
                                    Или править INC файлы или ipsec.conf ( в общем , надо разбираться )
                                    GRE OVER IPSEC в PFSENSE тоже реализована немного "криво"
                                    Но выигрыш в скорости превышает все эти минусы )

                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.