faq обучение настройка
Текущее время: Сб июн 28, 2025 22:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 09:33 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
В лабораторной работе участвовали связки
DFL-800 - DFL-800
DFL-800 - DFL-210
DFL-210 - DFL-210

измерение скорости производилось двумя способами
1. копирование эталонных файлов с замером времени копирования
2. ipperf-ом

Результаты странные.

На стенде все хорошо.
В боевых условиях на реальных каналах - хрен знает что.

Реальные каналы, участвовавшие в тесте:
1. Радиодоступ 2 Mibps (Местный провайдер)
2. Стекло - 16 Mibps (Тот же местный провайдер)
3. Медь - 20 Mibps (Домашний канал, Ростелеком)
Везде честный белый IP, каналы симметричные.
(Скорости написаны не по скорости линка, а контрактные)

Каналы тестировались попарно
1-2
1-3
2-3

При подключении через PPTP в обе стороны - все хорошо для всех трех серий тестов.
Скорость замеренная по обоим методикам в пределах скорости по контракту за вычетом накладных расходов, за исключением теста 2-3
Там не удалось получить скорость выше 12.5 mbps, не взирая на полностью отключенные правила шейпинга на DFL-ках.

При подъеме IPSec даже с минимальным шифрованием DES
- по первой методике измерения скорость не превышает 56-58 kbps на поток даже при одном потоке.
- по второй методике TCP трафик в моменте разгонялся до 122-126 kbps на поток в обе стороны, с UDP трафиком - все хорошо в пределах контрактов.

Где искать проблему?
Пока предполагаю косяки на стороне "Местного провайдера"

Есть ли у кого мысли по теме?

Как вариант, если проблема не решится, DFL-ки оставлю как PPTP серверы, а в качестве front-end куплю и поставлю 32-ядерные пакетодробилки от Mikrotik с заменой IPSec на OpenVPN с сертификатами на 4096 бит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 09:38 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
попробуйте в настройках IPsec с обеих сторон поставить MTU = 2000 байт

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 09:54 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
YuriAM писал(а):
попробуйте в настройках IPsec с обеих сторон поставить MTU = 2000 байт


Как это MTU =2000 ?

Даже для Ethernet без всяких туннелей можно только 1500!!!

У меня MTU 1376, как по учебнику...

Вроде бы, как матчасть учил, а про MTU 2000 в первый раз слышу :oops:

Там же кадры рваться будут и скорость упадет еще больше!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:04 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
вы сначала попробуйте

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:09 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
YuriAM писал(а):
вы сначала попробуйте


Могу и попробовать, от меня не убудет, но не раньше 19:00 - люди уже работают и тесты сейчас лучше не проводить, IMHO.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:13 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Dark Mind писал(а):
YuriAM писал(а):
вы сначала попробуйте


Могу и попробовать, от меня не убудет, но не раньше 19:00 - люди уже работают и тесты сейчас лучше не проводить, IMHO.
В принципе, это секундное дело. Только обрывы сессий будут происходить при смене конфигурации. А это критично в немногих случаях. Чаще в онлайн играх. :D

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:17 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
YuriAM писал(а):
вы сначала попробуйте


Не удержался. Попробовал на туннеле от главного офиса до дома.
ping увеличился на 3-4 ms, но скорость пошла.

Ни чего не понимаю. Где почитать теорию по теме?

То, что подходит для Сиськи, не подходит для D-Link - удивительно...

Где почитать как правильно вычислять оптимальный MTU для D-Link?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:32 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Dark Mind писал(а):
YuriAM писал(а):
вы сначала попробуйте


Не удержался. Попробовал на туннеле от главного офиса до дома.
ping увеличился на 3-4 ms, но скорость пошла.

Ни чего не понимаю. Где почитать теорию по теме?

То, что подходит для Сиськи, не подходит для D-Link - удивительно...

Где почитать как правильно вычислять оптимальный MTU для D-Link?


MTU 2000 выведено эксперементальным путем за несколько лет активистами форума.
я прекрасно понимаю , как сейчас у Вас перевернулось с ног на голову все понятия :-) но привыкайте , это Длинк !

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:36 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
Цитата:
MTU 2000 выведено эксперементальным путем за несколько лет активистами форума.
я прекрасно понимаю , как сейчас у Вас перевернулось с ног на голову все понятия :-) но привыкайте , это Длинк !


Типа, это не баг, это фича :mrgreen:

Я так понимаю, что логического вычисленного обоснования MTU 2000 просто не существует :lol:
Чистая эмпирика и ни что более..???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:47 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Dark Mind писал(а):
Я так понимаю, что логического вычисленного обоснования MTU 2000 просто не существует Чистая эмпирика и ни что более..???

именно так и понимайте ! эмпирика , мамперика - но работает , и это порой максимум что можно выжить из этого .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 10:52 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
Vladimir22 писал(а):
Dark Mind писал(а):
Я так понимаю, что логического вычисленного обоснования MTU 2000 просто не существует Чистая эмпирика и ни что более..???

именно так и понимайте ! эмпирика , мамперика - но работает , и это порой максимум что можно выжить из этого .


То, что работает я уже заметил. И даже уже все межофисные туннели на MTU 2000 перекинул.
Скорость охренительно возроста даже там где радиоканал...

Но почему - не понимаю... и это несколько выводит меня из себя :evil: :evil: :evil:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 11:22 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Dark Mind писал(а):
Но почему - не понимаю... и это несколько выводит меня из себя

порой некоторые вещи надо принять как должное , вот и Вы примите :-) Считайте это чудом :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Вт июл 15, 2014 11:52 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Нет. Тут на форуме была тема, в которой была ссылка на статью. Статья на английском, где показывалось, что для IPsec (неважно чей) при нормальном MTU возможна фрагментация пакетов на 2, а то и 3. И, как следствие - обрывы сессий и низкая скорость.

Букв там много. Поэтому всю статью не читал и причину не помню. Только факт.

Вот нашел одно замечание на эту тему
danilovav писал(а):
Вы избавились от лишней фрагментации пакета, когда он не лез в IPsec кадр

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Ср июл 16, 2014 05:45 
Не в сети

Зарегистрирован: Вт июл 06, 2010 18:43
Сообщений: 115
Протестировал с MTU 2000 все более детально.
Для TCP трафика уткнулся в ограничение скорости в ~6.5-7 Mibps на поток.
Контрактную скорость канала получилось отобрать только в три одновременных потока.
Порог ~6.5-7 Mibps на поток преодолеть возможно или это особенность работы IPSec в исполнении D-Link и все дальнейшие танцы с бубном бесполезны?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800, DFL-210 низкая скорость IPSec
СообщениеДобавлено: Ср июл 16, 2014 09:39 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Dark Mind писал(а):
Протестировал с MTU 2000 все более детально.
Для TCP трафика уткнулся в ограничение скорости в ~6.5-7 Mibps на поток.
Контрактную скорость канала получилось отобрать только в три одновременных потока.
Порог ~6.5-7 Mibps на поток преодолеть возможно или это особенность работы IPSec в исполнении D-Link и все дальнейшие танцы с бубном бесполезны?

Подозреваю, что тут может влиять шейпинг, если он у вас настроен.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 306


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB