@linkmeup_chat

Страница 792 из 1252
Roman
10.04.2018
09:58:51
считаем что других серьёзных процессов там нет

A
10.04.2018
10:03:02
обработка ipsec выполняется отлельным чипом, производительность, полагаю, можно посчитать по pps

на g2, кстати, есть еще лицензия The HSEC-K9 license removes the curtailment enforced by the U.S. government export restrictions on the encrypted tunnel count and encrypted throughput. HSEC-K9 is available only on the Cisco 2921, Cisco 2951, Cisco 3925, Cisco 3945, Cisco 3925E, and Cisco 3945E. With the HSEC-K9 license, the ISR G2 router can go over the curtailment limit of 225 tunnels maximum for IP Security (IPsec) and encrypted throughput of 85-Mbps unidirectional traffic in or out of the ISR G2 router, with a bidirectional total of 170 Mbps.

Google
Roman
10.04.2018
10:06:32
Да, про лицензию я помню

обработка ipsec выполняется отлельным чипом, производительность, полагаю, можно посчитать по pps
Спасибо, но я не до конца понял, что это значит в контексте моего вопроса. (см. чуть выше)

A
10.04.2018
10:10:07
я про то, что ssl vpn трафик обрабатывается cpu и даже при 50 Mbps cpu умирает. Обработка ipsec выполняется отдельным чипом и производительность должна быть ограничена тем, сколько pps cpu сможет переварить.

Dimko
10.04.2018
10:10:56
isr'ы же днище древнее

ну 4к может еще не сильно днище

но 28 и 29 точна днище

рухтеры без портов, лол

Bird
10.04.2018
10:12:05
Одного порта достаточно!

Включаешь свищ и дальше пуляешь во вланах!

Ivan
10.04.2018
10:22:35
на 4к нет поддержки ssl vpn, только флекс через ikev2, да и там софтовая платформа на х86, для сервисов dsp голосовые - да, а ipsec нет там модулей же

Nikolay
10.04.2018
10:35:39
угу, все на ядре

Innokentiy
10.04.2018
10:53:08
https://rule11.tech/rehashing-certifications/

Google
Alex
10.04.2018
10:56:39
https://rule11.tech/rehashing-certifications/
И вот поэтому у меня CCNA занимал 250 часов

Nikolay
10.04.2018
10:57:54
да и с ней тоже

траффиком

Anton
10.04.2018
11:00:11
что значит не влияет?

Sergey
10.04.2018
11:00:17
Ребзя

Нету не у кого список смартнетов циски

и их sla

Выручили бы

Nikolay
10.04.2018
11:00:43
что значит не влияет?
что шифрованный что нешифрованный разницы нет

не как на isr g2

Anton
10.04.2018
11:01:12
ну вроде шифрованный это ещё один цикл через проц и перфоманс снижается

Nikolay
10.04.2018
11:01:20
не снижается

Anton
10.04.2018
11:02:23


Nikolay
10.04.2018
11:07:52
у тебя не 1 cpu на роутере

Google
Nikolay
10.04.2018
11:08:19
посмори презу

Leonid
10.04.2018
11:08:47
Господа умные ребята, вопрос :) есть gre тоннель, через который рухтер ( в моем случае джун МХ) получает адвертайсмент префикса. Если я смотрю в форвардинг тэйбл, там я вижу: Destination Next hop Netif х.х.х.0/24 gr-0/0/0.149 Т.е. после инкапсуляции будет еще один лукап в форвардинг тейбл? И так ли это у других вендоров?

Anton
10.04.2018
11:09:20
посмори презу
я смотрел 2 цпу только на 4451 на остальных по одному, просто много ядер

Nikolay
10.04.2018
11:09:39
ну вот

ты почитай что для чего какие ядра

и про boost лицензию

Anton
10.04.2018
11:10:35
а что с ней?

она вроде просто шейпер снимает, нет?

на 2017ом циско конекте специально спросил у чувака который презу по isr 4k делал , "можно ли на 100мбит лицензии сделать так, что бы получить не 100 а меньше". ну вот он ответил, что шифрование и туннелирование в сумме уменьшат перфомант процентов на 25

потому как пакет несколько раз проходит через проц, не важно через какое ядро

Leonid
10.04.2018
11:18:12
Имеешь ввиду просмотр форвадинга для gre?(dest)
ну да, типо первый раз смотрит, видит только гре интерфейс, делает инкапсуляцию и еще раз смотрит куда высылать гре пакет. Я просто че то думал что он за раз все это может посмотреть:)

Leonid
10.04.2018
11:19:46
а тебе какая разница то за раз или за два он это делает?
никакой, у нас тут просто дискуссия :) я не думал что до инкапсуляции он смотрит в форвардинг тейбл. ну строго говоря и я не задумывался об этом раньше:)

Nikolay
10.04.2018
11:19:53
Не проходит. Там один раз ппе и спп

И крипто ассистант если шифровать

Google
Leonid
10.04.2018
11:23:23
Каким образом?
ну мало ли че можно напридумывать, какой нить алерт бит, чтоб сразу в контрол плейн поднимался, инкапсулировался и потом уже форвардился. но нет, так нет. Меня и так все устраивает)

Anton
10.04.2018
11:25:24
А если у тебя некстхоп для gre изменится?

Leonid
10.04.2018
11:26:51
это я имел ввиду под "форвардится". лукап куда его высылать из рухтера

Nikolay
10.04.2018
11:27:32


Вот весь проход пакета через дата плейн

Anton
10.04.2018
11:30:21
Вот весь проход пакета через дата плейн
да увидел, наверное с ASR спутал. но то что ипсек с тунелями уменьшают перфоманс это по всем тестам видно

Nikolay
10.04.2018
11:32:41
да увидел, наверное с ASR спутал. но то что ипсек с тунелями уменьшают перфоманс это по всем тестам видно
Отличие от г2 роутеров в том, что ипсек траффик не загрузит Весь цпу, потому что ядра разные для процессов и достаточно мощный цпу стоит, что в буст лицензии показывает предел перформанса при максимальной загрузке

То есть общий траутпут для траффика точно такой же как и для ипсек

На г2 надо было уставлять аимвпн модули, а тут ядра справляются

Nikolay
10.04.2018
11:35:25
Anton
10.04.2018
11:35:41
откуда тада просадки производительности в тестах?

они врут?

Nikolay
10.04.2018
11:35:57
Если пишут 50мбпс для 4321 то тут без разницы крипто это или нет

откуда тада просадки производительности в тестах?
Там непонятно что они снимают, ядер много, а цпу типо один на графике

Anton
10.04.2018
11:36:54
я про производительность по трафику а не по цпу

типа со 100мбит лицензии при ипсеке больше 90 мбит не получить

Nikolay
10.04.2018
11:37:34


Заголовки

Наверно

Google
Anton
10.04.2018
11:39:25
ну мб и заголовки для конечного кастомера не так принципиально

Nikolay
10.04.2018
11:40:12
Вообще странно, честно говоря. Но с другой стороны тут всегда две стороны оценки, даташит/презы вендора и риаллайф

ну мб и заголовки для конечного кастомера не так принципиально
Вообще я вел к тому, что крипто не грузит проц, который форвардит траффик. За счет ядер оно параллельно рабит, не влияя друг на друга

А с буст лицензией там грубо говоря выделенные ядра под контейнеры и сервисы отдают под датаплейн, поэтому там в сервисах есть ограничения на буст лицухе. А перформанс лиценз эт софтшейпер

Anton
10.04.2018
11:49:52
как буст лицуху получить не знаешь случайно?

алгоритма

Nikolay
10.04.2018
11:53:22
Купить и активировать )

Itprice.com boost isr

Anton
10.04.2018
11:54:52
не , я о том что там вроде как они убрали активацию через pak коды, и только через smart install вариант есть

Nikolay
10.04.2018
11:56:13
Смарт аккаунт имеешь ввиду ?

Anton
10.04.2018
11:56:23
да

Nikolay
10.04.2018
11:56:24
Да вроде пак еще есть

Разве убрали ?

Anton
10.04.2018
11:56:44
хз

https://www.cisco.com/c/en/us/td/docs/routers/access/4400/software/configuration/guide/isr4400swcfg/bm_isr_4400_sw_config_guide_chapter_0101.html#concept_jzt_wlq_ybb

Enable the boost performance license: Boot the device in Smart License mode. The boost performance command is not visible without registering in the Smart Portal.

Nikolay
10.04.2018
11:58:48
Если честно за стоимость буст лицухи проще свопнуть 4к на 1100

Страница 792 из 1252