Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Traffic Shaper - OpenVPN

    Scheduled Pinned Locked Moved Russian
    28 Posts 5 Posters 5.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      shtamm
      last edited by

      Здравствуйте!
      Подскажите, как исключить из шейпинга site-to-site туннель на базе OpenVPN?
      Сайты внутри сети одного провайдера и между собой имеют более значительную скорость, нежели в интернет.
      При этом не хотелось бы забирать приоритет у интернет-приложений реального времени.
      Заранее спасибо!

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        У вас шейпер или Limiter ? Покажите скрин настроек.

        1 Reply Last reply Reply Quote 0
        • S
          shtamm
          last edited by

          Предлагаете на Limiter'e решить по подсети VPN-канала?

          shaper.jpg
          shaper.jpg_thumb

          1 Reply Last reply Reply Quote 0
          • werterW
            werter
            last edited by

            Скрин Floating Rules

            1 Reply Last reply Reply Quote 0
            • S
              shtamm
              last edited by

              вкладка floating

              floating.jpg
              floating.jpg_thumb

              1 Reply Last reply Reply Quote 0
              • werterW
                werter
                last edited by

                Я бы удалил шейпер и настроил его заново. При этом снимая галки на ненужных Вам сервисах (игры (одну бы оставил для шаблона), интернет-мессенджеры etc.). Все неиспользуемые засунул бы в p2p-очередь по-дефолту.

                После окончания работы визарда создал бы правило для удаленного адреса и порта OpenVPN и назначил ему более высокий чем у p2p приоритет

                И не забывайте делать Reset states после изменений настроек шейпера!

                1 Reply Last reply Reply Quote 0
                • S
                  shtamm
                  last edited by

                  @werter:

                  После окончания работы визарда создал бы правило для удаленного адреса и порта OpenVPN и назначил ему более высокий чем у p2p приоритет

                  Так я уже делал. В результате StS канал получается не шыре самой узкой стороны -> интернет канал: 1сайт 5 мб/с, 2сайт 10 мб/с. между сайтами канал провайдера 100 мб/с. Создаем VPN канал, выдаем ему наивысший приоритет - в результате канал не более 5 мб/с. Задача - сделать VPN-канал под 100, при сохранении приоритета для VoIP на интернет-направлении

                  1 Reply Last reply Reply Quote 0
                  • D
                    dvserg
                    last edited by

                    @shtamm:

                    @werter:

                    После окончания работы визарда создал бы правило для удаленного адреса и порта OpenVPN и назначил ему более высокий чем у p2p приоритет

                    Так я уже делал. В результате StS канал получается не шыре самой узкой стороны -> интернет канал: 1сайт 5 мб/с, 2сайт 10 мб/с. между сайтами канал провайдера 100 мб/с. Создаем VPN канал, выдаем ему наивысший приоритет - в результате канал не более 5 мб/с. Задача - сделать VPN-канал под 100, при сохранении приоритета для VoIP на интернет-направлении

                    Скажите, а очередь qInternet создается автоматически, или как?
                    Создайте очередь qVPN непосредственно на интерфейcах Wan/Lan, чтобы лимит не упирался в родительскую очередь.
                    При этом, естественно, сумма дочерних очередей не должна превышать родительскую (qInternet + qVPN) < qLan (qWan)

                    SquidGuardDoc EN  RU Tutorial
                    Localization ru_PFSense

                    1 Reply Last reply Reply Quote 0
                    • S
                      shtamm
                      last edited by

                      Все очереди создает визард.
                      Создать такую специфическую очередь можно только на LAN, там не задается ограничение от корня
                      и возможно уйти от родительского ограничения qInternet.
                      А вот как быть с WAN интерфейсом? Там родительское ограничение идет от корня…

                      Может не шейпить WAN интерфейс?
                      Или задать бандвиш для ВАН - 100 мб/с, а для дочерних очередей задать ограничения
                      не в процентах, а явно?

                      1 Reply Last reply Reply Quote 0
                      • D
                        dvserg
                        last edited by

                        @shtamm:

                        Все очереди создает визард.
                        Создать такую специфическую очередь можно только на LAN, там не задается ограничение от корня.
                        и возможно уйти от родительского ограничения qInternet.
                        А вот как быть с WAN интерфейсом? Там родительское ограничение идет от корня…

                        Может не шейпить WAN интерфейс?
                        Или задать бандвиш для ВАН - 100 мб/с, а для дочерних очередей задать ограничения
                        не в процентах, а явно?

                        Реальная (аппаратная) скорость WAN 100 ?
                        Если так, то создавайте на Wan иерархию qInternet, аналогично LAN, и в корне добавляйте qVPN.
                        Скорость WAN ставьте 90-95% от реальной (требование такое для корневого узла, иначе получите WoW эффект).
                        В очереди qInternet  ставьте скорость интернет соединения от провайдера (так-же 90-95% от реальной скорости).
                        Ну а для qVPN остаток (Wan - qInternet - прочие_дочерние_корня) и приоритет.

                        Данный вариант подразумевает, что провайдер предоставляет разные скорости к своим и к внешним сервисам. (к своим, естественно, скорость больше).

                        SquidGuardDoc EN  RU Tutorial
                        Localization ru_PFSense

                        1 Reply Last reply Reply Quote 0
                        • S
                          shtamm
                          last edited by

                          Спасибо за идею, но не заработало.
                          Вроде все настроил и статистика отображается в пределах ожидаемого результата,
                          но скорость в туннеле в 10 раз меньше, чем без шейпера.
                          А должна была, по расчетам, упасть  приблизительно вдвое.

                          хотя, возможно, тунельный траффик шейпается на ЛАНе дефолтным правилом или qInternet ?
                          Может тогда и для LAN назначить "аппаратную" 100 ?

                          queues.jpg
                          queues.jpg_thumb

                          1 Reply Last reply Reply Quote 0
                          • D
                            dvserg
                            last edited by

                            @shtamm:

                            Может тогда и для LAN назначить "аппаратную" 100 ?

                            А у Вас сколько стоит?
                            Нужно указать 100*0,95=95мбит

                            И на графике не видно, чтобы у LAN очередь qVPN была. Что-то не так.

                            SquidGuardDoc EN  RU Tutorial
                            Localization ru_PFSense

                            1 Reply Last reply Reply Quote 0
                            • S
                              shtamm
                              last edited by

                              @dvserg:

                              @shtamm:

                              Может тогда и для LAN назначить "аппаратную" 100 ?

                              А у Вас сколько стоит?
                              Нужно указать 100*0,95=95мбит

                              И на графике не видно, чтобы у LAN очередь qVPN была. Что-то не так.

                              Когда визард правила генерит, то он на корень LAN вообще не проставляет скорость.
                              Попробую без использования скрипта, полностью руками создать.

                              По поводу графика тоже обратил внимание, но значения не придал -
                              возможно имело смысл перезагрузить систему.

                              Попробую еще раз на выходных, с перезагрузкой.

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                Выскажу крамольную мысль , что OpenVPN дает максимум при исп. tun не более 10 мбит\с. Могу ошибаться, ес-но.

                                Попробуйте перейти на tap и проверить.

                                http://www.linux.org.ru/forum/admin/9636749

                                1 Reply Last reply Reply Quote 0
                                • P
                                  pigbrother
                                  last edited by

                                  @werter:

                                  Выскажу крамольную мысль , что OpenVPN дает максимум при исп. tun не более 10 мбит\с. Могу ошибаться, ес-но.

                                  Попробуйте перейти на tap и проверить.

                                  Потестировал скорость.
                                  OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                                  Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                                  1 Reply Last reply Reply Quote 0
                                  • D
                                    derwin
                                    last edited by

                                    Всё намного проще.
                                    http://habrahabr.ru/post/246953/
                                    Модератор вынеси в фак.
                                    PS: лично Я не сталкивался с этой проблемой. У меня как минимум на 12 мегабитах канал юзается полностью.

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      @derwin:

                                      Всё намного проще.
                                      http://habrahabr.ru/post/246953/
                                      Модератор вынеси в фак.
                                      PS: лично Я не сталкивался с этой проблемой. У меня как минимум на 12 мегабитах канал юзается полностью.

                                      Ребят, может кто-нибудь это проверить и отписаться ? Буду благодарен (и не только я).

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        derwin
                                        last edited by

                                        @pigbrother:

                                        OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                                        Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                                        фаст солюшен - поставьте туннель UDP.

                                        1 Reply Last reply Reply Quote 0
                                        • P
                                          pigbrother
                                          last edited by

                                          @derwin:

                                          @pigbrother:

                                          OVPN-cервер - 2.0.3, tun, tcp. Клиент OVPN - не pfSense.
                                          Получил 1,5 Мегабайт/сек на относительно занятом канале провайдера 25 Мбит.

                                          фаст солюшен - поставьте туннель UDP.

                                          Солюшн очевидный. Но среди клиентов - Микротики, в которых производитель на OVPN поверх UDP забил.
                                          Скорости хватает, туннели работает стабильно, клиенты висят сутками без реконнекта.

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            derwin
                                            last edited by

                                            я свои микротики линкую по pptp, проблем нет.
                                            Ну кроме объективных, ведь это же PPtP

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.