Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+pfsense OpenVPN

    Scheduled Pinned Locked Moved Russian
    47 Posts 4 Posters 4.1k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK @Konstanti
      last edited by

      @konstanti said in mikrotik+pfsense OpenVPN:

      @toxansk не знаю микротик )) сорри , действую по алгоритму нормальных устройств )
      Просто на tcp openvpn работает ооочень медленно
      Итак , все работает ????
      Да. Если прописать маршрут на тунель и на подсеть за pfSense.
      А почем ув примере все само заработало не знаю.

      На, до 100Мбит канале, не более 7 Мбит.

      Но Микроти+пфСенсе временно. Скоро поставлю два пфСенсе.

      Say what you mean, mean what you say. (Interstate 60)

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @ToXaNSK
        last edited by

        @toxansk Ну , и отлично
        Поправьте конфиги ))
        Мне вообще OpenVpn не очень по душе приходится . Я больше к IPSEC тяготею
        А в 2.4.4 можно уже VTI спокойно использовать . Но это так , мысли вслух )

        T P 2 Replies Last reply Reply Quote 0
        • T
          ToXaNSK @Konstanti
          last edited by ToXaNSK

          @konstanti said in mikrotik+pfsense OpenVPN:

          @toxansk Ну , и отлично
          Поправьте конфиги ))
          Мне вообще OpenVpn не очень по душе приходится . Я больше к IPSEC тяготею
          А в 2.4.4 можно уже VTI спокойно использовать . Но это так , мысли вслух )

          А поправить конфиги для повышения скорости?

          А что производительнее при профих равных условиях?

          Да и СпАСИБО :)

          Косяк был в настройка ovpn на стороне pfSense?прошляпил TCP, а не any.

          Say what you mean, mean what you say. (Interstate 60)

          K S 2 Replies Last reply Reply Quote 0
          • K
            Konstanti @ToXaNSK
            last edited by

            @toxansk поддержка IPSEC встроена в ядро PFSENSE , поэтому при многоядерных системах используются все ядра , а вот с OpenVPn - вопрос
            Сколько не тестировал , у меня IPSEC туннель по скорости был раз в 2 выше чем OpenVPN

            T 1 Reply Last reply Reply Quote 0
            • S
              serj161 @ToXaNSK
              last edited by

              @toxansk где именно нужно указать TCP?

              K T 2 Replies Last reply Reply Quote 0
              • K
                Konstanti @serj161
                last edited by Konstanti

                @serj161 Я так понял , в правилах на lan интерфейсе
                был указан только tcp
                поэтому пинги не бегали
                и микротик не поддерживает udp для OpenVpn

                1 Reply Last reply Reply Quote 0
                • T
                  ToXaNSK @Konstanti
                  last edited by

                  @konstanti said in mikrotik+pfsense OpenVPN:

                  @toxansk поддержка IPSEC встроена в ядро PFSENSE , поэтому при многоядерных системах используются все ядра , а вот с OpenVPn - вопрос
                  Сколько не тестировал , у меня IPSEC туннель по скорости был раз в 2 выше чем OpenVPN

                  У pfSense железо слабое:

                  Platform pfSense
                  CPU Type VIA Nehemiah
                  Hardware crypto VIA Padlock

                  да МК бюджетный.

                  Пока пойдет.

                  Say what you mean, mean what you say. (Interstate 60)

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @ToXaNSK
                    last edited by

                    @toxansk Согласен )
                    Но все серьезные железяки , типа , Cisco, Hp, Juniper и тд и тп OpenVpn не поддерживают
                    Удачи )

                    1 Reply Last reply Reply Quote 0
                    • T
                      ToXaNSK @serj161
                      last edited by

                      @serj161 said in mikrotik+pfsense OpenVPN:

                      @toxansk где именно нужно указать TCP?

                      В настройка pfSense ovpn интерфейс
                      было
                      v4 TCP LAN net * 172.16.4.0/24 * * none
                      а надо было
                      v4 * LAN net * 172.16.4.0/24 * * none

                      Say what you mean, mean what you say. (Interstate 60)

                      1 Reply Last reply Reply Quote 0
                      • P
                        pigbrother @Konstanti
                        last edited by

                        @konstanti said in mikrotik+pfsense OpenVPN:

                        Я больше к IPSEC тяготею

                        Open VPN в Микротик "для галочки", хотя и работает в пределах своих ограничений вполне неплохо.
                        А IPSEC в нем реализован на уровне, последние модели, включая недорогие, имеют и аппаратную поддержку.

                        @toxansk said in mikrotik+pfsense OpenVPN:

                        На, до 100Мбит канале, не более 7 Мбит.

                        @konstanti said in mikrotik+pfsense OpenVPN:

                        Просто на tcp openvpn работает ооочень медленно

                        Странно, но у меня особой разницы между UDP\TCP нет, копирование по SMB практически достигает скорости ISP (имею в виду скорости 20-100 МБит, не выше).

                        Еще наблюдение. Одна из точек подключена через LTE. Оказалось, опсос (в пылу борьбы с торрентами(?) ) сильно ограничивает UDP-траффик, переход на TCP заставил линк летать.

                        1 Reply Last reply Reply Quote 0
                        • T
                          ToXaNSK
                          last edited by ToXaNSK

                          @pigbrother

                          Тогда возникает резонный вопрос.
                          Как то можно оптимизировать скорость работы, точнее увеличить скорость, ovpn pfSense+Mikrotik или стоит переходить сразу на IPSEC?
                          И связка из 2 pfSense будет быстрее работать на ovpn или ipsec?

                          Say what you mean, mean what you say. (Interstate 60)

                          P 1 Reply Last reply Reply Quote 0
                          • P
                            pigbrother @ToXaNSK
                            last edited by

                            @toxansk
                            Open VPN - однопоточное приложение и может использовать только одно ядро ЦПУ. Скорости, которые я указывал выше получил без всяких оптимизаций и доп настроек (буферов, в частности).

                            @toxansk said in mikrotik+pfsense OpenVPN:

                            или стоит переходить сразу на IPSEC?

                            Ничто не мешает попробовать IPSEC.

                            Мне OpenVPN больше импонирует гибкостью, центализованным управлением марщрутами- все делается на стороне сервера, задача клиента - только поднять туннель.

                            Ну и необходимость "белого" IP для IPSEC на второй стороне не всегда позволяет его использовать.

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @pigbrother
                              last edited by

                              @pigbrother Плюс чистый IPSEC не маршрутизирует трафик . Т е все что попадает под понятие "интересный трафик" молча загоняет в туннель . Для исправления этой ситуации я использую GRE OVER IPSEC. Или можно использовать VTI . Но в 2.4.4 он реализован немного странно . Чтобы исправить эту странность , надо
                              Или править INC файлы или ipsec.conf ( в общем , надо разбираться )
                              GRE OVER IPSEC в PFSENSE тоже реализована немного "криво"
                              Но выигрыш в скорости превышает все эти минусы )

                              1 Reply Last reply Reply Quote 0
                              • First post
                                Last post
                              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.