faq обучение настройка
Текущее время: Сб июн 28, 2025 22:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Вт ноя 15, 2016 10:47 
Не в сети

Зарегистрирован: Пн дек 08, 2014 16:32
Сообщений: 10
Доброго времени суток, уважаемые коллеги!

Между удаленными офисами настроен IPSec тоннель. На одном конце DFL860e, на другом - DFL260e. Интернет-канал на одном конце - 60 Мбит/с, на другом - 20 Мбит/с.
На обоих фаерволлах настроены правила Allow all services для свободного хождения траффика между офисами (то есть, удаленные офисы как бы в одной локалке, только в разных подсетях).
В офисах установлена система видеоконференцсвязи AVer, связь происходит по протоколу H.323 напрямую, без gatekeeper и проч. Используемый кодек видео - H264P, аудио - G.722.1.c. Video/audio rate - 2000 kbps/48 kbps, разрешение видео - 1080p.
Недавно во время сеанса видеоконференцсвязи картинка начала время от времени "сыпаться". Незначительно, но часто и напрягающе (ранее такого не было). Встроенными средствами AVer были обнаружены незначительные потери пакетов как при приеме, так и при передаче (около 100 пакетов в минуту). При соединении устройств AVer в пределах одного офиса - все нормально, проблема возникает только при связи через VPN IPSec.
Пробовал резко снижать нагрузку на DFL (отключал траффик видеонаблюдения), уменьшать качество звонка по умолчанию, а также менял значение MTU в настройках IPSec с обеих сторон с 1420 на 2000 - изменений не заметил.

В чем может быть проблема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Ср ноя 16, 2016 14:42 
Не в сети

Зарегистрирован: Пн дек 08, 2014 16:32
Сообщений: 10
Сегодня попробовал по официальному мануалу настроить Traffic Shaping и выставить для траффика видеоконференцсвязи наиболее высокий приоритет. Вроде как все заработало, но потери пакетов все равно идут.
Активация опции "Enable QoS" на оборудовании AVer тоже ничего не даёт.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Ср ноя 16, 2016 17:42 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
Как именно шейпинг/приоритезация сделаны? Через ширину или precedence ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Чт ноя 17, 2016 07:45 
Не в сети

Зарегистрирован: Пн дек 08, 2014 16:32
Сообщений: 10
Через ширину, по разделу "Сценарий VPN" официального мануала по NetDefend OS.
Вложение:
dlink vpn pipes.jpg
dlink vpn pipes.jpg [ 209.71 KiB | Просмотров: 2437 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Пт ноя 18, 2016 00:03 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
предлагаю "пощупать" precedence
притом взять и тупо задать это для подсеток, а не сервисов

если проблемы не кроются в реальных обрывах, то это должно хорошо помочь


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Пт ноя 18, 2016 10:53 
Не в сети

Зарегистрирован: Пн дек 08, 2014 16:32
Сообщений: 10
D-Stream писал(а):
предлагаю "пощупать" precedence
притом взять и тупо задать это для подсеток, а не сервисов


Большое спасибо за совет, а вы можете подробнее об этом рассказать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec DFL860e-DFL260e. Потери пакетов
СообщениеДобавлено: Пт ноя 18, 2016 14:56 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
dushako писал(а):
D-Stream писал(а):
предлагаю "пощупать" precedence
притом взять и тупо задать это для подсеток, а не сервисов


Большое спасибо за совет, а вы можете подробнее об этом рассказать?

Если совсем образно - это как "работники профсоюза обслуживаются вне очереди"

Соответственно если вдруг где-то образуется очередь - пакеты с более высоким приоритетом (precedence) пройдут раньше.
Для каналов с плавающей (переменной) скоростью - других вариантов собственно нет.
Ну и практика показала, что на 3g/4g свистках, когда скорость пляшет от нуля до скольки-нибудь вариант приоритетов исключает "кваканье" практически полностью (пока канал совсем не останавливается).

Ну а для адресов/сетей - это чтобы не заморачиваться с указанием сервисов, где можно упустить например самое нужное. То бишь в шейпинг-правилах писать для входящего и исходящего трафика использовать фиксированный приоритет (например 7).

Polices - Traffic management - Pipe rules - Traffic shaping (Precedence: use fixed)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 293


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB