faq обучение настройка
Текущее время: Пт апр 19, 2024 07:35

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Ср апр 20, 2016 13:52 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Есть две такие железки с белыми статическими ip адресами между которыми настроен IPSec туннель.
Скрытый текст: показать
DSR-100N Firmware: 2.02_WW

IKE version - IKEv1
Protocol - ESP
phase1
Exchange Mode - Main
Direction / Type - Both
Nat Traversal - off
Encryption Algorithm - AES-256
Authentication Algorithm - SHA2-256, SHA-1
Authentication Method - Preshared key
Diffie-Hellman (DH) Group - Group 5 (1536 bit)
SA-Lifetime - 28800 s

Phase2
SA Lifetime - 3600 s
Encryption Algorithm - AES-256
Integrity Algorithm - SHA-256, SHA-1
PFS Key Group - DH Group 5 (1536 bit)

DFL-1660 Firmware: 2.40.04.08-21461
IKE Algorithms:
Encryption Algorithms - AES-256
Integrity Algorithms - SHA-1

IPsec Algorithms
Encryption Algorithms - AES-256
Integrity Algorithms - SHA-1

NAT Traversal - On if supported and NATed
Use Dead Peer Detection
DH, PFS такие же


Но этот IPSec очень медленный. Интернеты стабильные и быстрые в обоих точках. Стабильно от 60Мб/с держится.
Загрузка ЦП маленькая.
Скрытый текст: показать
Изображение

Скрытый текст: показать
Изображение

на втором скриншоте DSR-1000N видно, что скорость 5.67 MB/s
Виндовый проводник пишет что 300Гб будут копироваться чуть более суток.
Первый виджет Traffic Overview вообще показывает что у меня 0% IPSec трафика, хотя там только он и бегает на данный момент.
Как заставить оба устройства использовать по максимуму процессор, чтобы максимально разогнать туннель?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 20, 2016 16:02 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
С обоих концов туннеля поставьте MTU=2000
Где это делается в DSR не знаю (и делается ли вообще)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 20, 2016 16:10 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Еще как вариант - понизить шифрование до AES128

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 20, 2016 16:22 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Не нашел возможности поменять MTU для IPSec на DSR-1000N.
На DFL-1660 MTU=1420
http://i.imgur.com/MmwdW5O.png


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 22, 2016 11:43 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Пользуясь случаем предлагаю обмен своего DSR-1000N на DFL-260e. Возможно с моей небольшой доплатой.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 22, 2016 11:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
ВладимирМ писал(а):
Пользуясь случаем предлагаю обмен своего DSR-1000N на DFL-260e. Возможно с моей небольшой доплатой.

Вам на авито !
dfl-ки в почете :-) могу купить но не больше чем за 1000 рублей ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 22, 2016 11:52 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Так не интересно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт апр 22, 2016 12:03 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
ВладимирМ писал(а):
Так не интересно.

зато правда ....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июл 27, 2016 20:07 
Не в сети

Зарегистрирован: Пн июл 11, 2016 22:35
Сообщений: 124
Всем привет!
Так найдено решение? Такая же проблема. Только имеем DSR-1000 rev.B1.
Со стороны DSR в сторону DFL качает медленнее в два раза, чем наоборот!
При каналах 100мбит в двух точках, скорость по IPSec ~10-15мбит!!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 28, 2016 17:58 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Неа. Не найдено.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 29, 2016 13:28 
Не в сети

Зарегистрирован: Пн июл 11, 2016 22:35
Сообщений: 124
Какая-то засада! Как может один вендор выпустить два девайса не совместимые друг с другом???
Тогда нужно писать в аннотации, что оборудование не работает нормально друг с другом.. Не знаю, уж.. делать таблицу совместимого оборудования..
У меня DSR-1000 даже с дурацким микротиком живет нормально! А два д'линка подружить не могу(((


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 29, 2016 13:33 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Ну вообще-то дружат они. Вот только хотелось бы чтобы скорость побольше была. И косяков поменьше в DSR.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 29, 2016 15:51 
Не в сети

Зарегистрирован: Пн июл 11, 2016 22:35
Сообщений: 124
Я не считаю, что они "дружат", если скорость 1-2 МБайт/сек. Это просто издевательство в нынешнее время!
Кстати, удалось частично улучшить скорость, утановив на DFL в настройках IPSec -> IKE Settings -> параметр "Aggressive Mode", вместо "Main Mode".
Скорость увеличилась до ~4 МБайт/сек., только при этом теперь загрузка CPU на DFL - 100% при копировании файлов через туннель... Что жесть, конечно..


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 29, 2016 16:09 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Возможно, Вам нужно проанализировать правильность выставленного на тоннель параметра MTU.
Между DFL'ками рекомендуется использовать подобранное опытным путем значение MTU=2000.
Но это не всегда срабатывает, особенно если между железками имеется промежуточные роутеры, или используются другое оборудование.
Тогда нужно подбирать значение MTU для конкретного случая.
Есть даже небольшая программка для тестирования.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 29, 2016 16:30 
Не в сети

Зарегистрирован: Вт дек 22, 2015 11:23
Сообщений: 54
Я уже выше отписывался насчет MTU.
на DSR такой возможности не нашел.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 77


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB