Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    mikrotik+pfsense OpenVPN

    Scheduled Pinned Locked Moved Russian
    47 Posts 4 Posters 4.2k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • T
      ToXaNSK @Konstanti
      last edited by

      @konstanti said in mikrotik+pfsense OpenVPN:

      @toxansk поддержка IPSEC встроена в ядро PFSENSE , поэтому при многоядерных системах используются все ядра , а вот с OpenVPn - вопрос
      Сколько не тестировал , у меня IPSEC туннель по скорости был раз в 2 выше чем OpenVPN

      У pfSense железо слабое:

      Platform pfSense
      CPU Type VIA Nehemiah
      Hardware crypto VIA Padlock

      да МК бюджетный.

      Пока пойдет.

      Say what you mean, mean what you say. (Interstate 60)

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @ToXaNSK
        last edited by

        @toxansk Согласен )
        Но все серьезные железяки , типа , Cisco, Hp, Juniper и тд и тп OpenVpn не поддерживают
        Удачи )

        1 Reply Last reply Reply Quote 0
        • T
          ToXaNSK @serj161
          last edited by

          @serj161 said in mikrotik+pfsense OpenVPN:

          @toxansk где именно нужно указать TCP?

          В настройка pfSense ovpn интерфейс
          было
          v4 TCP LAN net * 172.16.4.0/24 * * none
          а надо было
          v4 * LAN net * 172.16.4.0/24 * * none

          Say what you mean, mean what you say. (Interstate 60)

          1 Reply Last reply Reply Quote 0
          • P
            pigbrother @Konstanti
            last edited by

            @konstanti said in mikrotik+pfsense OpenVPN:

            Я больше к IPSEC тяготею

            Open VPN в Микротик "для галочки", хотя и работает в пределах своих ограничений вполне неплохо.
            А IPSEC в нем реализован на уровне, последние модели, включая недорогие, имеют и аппаратную поддержку.

            @toxansk said in mikrotik+pfsense OpenVPN:

            На, до 100Мбит канале, не более 7 Мбит.

            @konstanti said in mikrotik+pfsense OpenVPN:

            Просто на tcp openvpn работает ооочень медленно

            Странно, но у меня особой разницы между UDP\TCP нет, копирование по SMB практически достигает скорости ISP (имею в виду скорости 20-100 МБит, не выше).

            Еще наблюдение. Одна из точек подключена через LTE. Оказалось, опсос (в пылу борьбы с торрентами(?) ) сильно ограничивает UDP-траффик, переход на TCP заставил линк летать.

            1 Reply Last reply Reply Quote 0
            • T
              ToXaNSK
              last edited by ToXaNSK

              @pigbrother

              Тогда возникает резонный вопрос.
              Как то можно оптимизировать скорость работы, точнее увеличить скорость, ovpn pfSense+Mikrotik или стоит переходить сразу на IPSEC?
              И связка из 2 pfSense будет быстрее работать на ovpn или ipsec?

              Say what you mean, mean what you say. (Interstate 60)

              P 1 Reply Last reply Reply Quote 0
              • P
                pigbrother @ToXaNSK
                last edited by

                @toxansk
                Open VPN - однопоточное приложение и может использовать только одно ядро ЦПУ. Скорости, которые я указывал выше получил без всяких оптимизаций и доп настроек (буферов, в частности).

                @toxansk said in mikrotik+pfsense OpenVPN:

                или стоит переходить сразу на IPSEC?

                Ничто не мешает попробовать IPSEC.

                Мне OpenVPN больше импонирует гибкостью, центализованным управлением марщрутами- все делается на стороне сервера, задача клиента - только поднять туннель.

                Ну и необходимость "белого" IP для IPSEC на второй стороне не всегда позволяет его использовать.

                K 1 Reply Last reply Reply Quote 0
                • K
                  Konstanti @pigbrother
                  last edited by

                  @pigbrother Плюс чистый IPSEC не маршрутизирует трафик . Т е все что попадает под понятие "интересный трафик" молча загоняет в туннель . Для исправления этой ситуации я использую GRE OVER IPSEC. Или можно использовать VTI . Но в 2.4.4 он реализован немного странно . Чтобы исправить эту странность , надо
                  Или править INC файлы или ipsec.conf ( в общем , надо разбираться )
                  GRE OVER IPSEC в PFSENSE тоже реализована немного "криво"
                  Но выигрыш в скорости превышает все эти минусы )

                  1 Reply Last reply Reply Quote 0
                  • First post
                    Last post
                  Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.