
Roman
10.04.2018
09:58:51
считаем что других серьёзных процессов там нет

A
10.04.2018
10:03:02
обработка ipsec выполняется отлельным чипом, производительность, полагаю, можно посчитать по pps
на g2, кстати, есть еще лицензия
The HSEC-K9 license removes the curtailment enforced by the U.S. government export restrictions on the encrypted tunnel count and encrypted throughput. HSEC-K9 is available only on the Cisco 2921, Cisco 2951, Cisco 3925, Cisco 3945, Cisco 3925E, and Cisco 3945E. With the HSEC-K9 license, the ISR G2 router can go over the curtailment limit of 225 tunnels maximum for IP Security (IPsec) and encrypted throughput of 85-Mbps unidirectional traffic in or out of the ISR G2 router, with a bidirectional total of 170 Mbps.

Google

Roman
10.04.2018
10:06:32
Да, про лицензию я помню

A
10.04.2018
10:10:07
я про то, что ssl vpn трафик обрабатывается cpu и даже при 50 Mbps cpu умирает. Обработка ipsec выполняется отдельным чипом и производительность должна быть ограничена тем, сколько pps cpu сможет переварить.

Dimko
10.04.2018
10:10:56
isr'ы же днище древнее
ну 4к может еще не сильно днище
но 28 и 29 точна днище
рухтеры без портов, лол

Bird
10.04.2018
10:12:05
Одного порта достаточно!
Включаешь свищ и дальше пуляешь во вланах!

Ivan
10.04.2018
10:22:35
на 4к нет поддержки ssl vpn, только флекс через ikev2, да и там софтовая платформа на х86, для сервисов dsp голосовые - да, а ipsec нет там модулей же

Nikolay
10.04.2018
10:35:39
угу, все на ядре

Innokentiy
10.04.2018
10:53:08
https://rule11.tech/rehashing-certifications/

Google

Anton
10.04.2018
10:55:16
ну и от трафика зависит, размеры пакетов все дела

Alex
10.04.2018
10:56:39

Nikolay
10.04.2018
10:57:54
да и с ней тоже
траффиком

Artem
10.04.2018
10:58:39

Nikolay
10.04.2018
10:58:47
шифрованный траффик не влияет на обычный траффик

Anton
10.04.2018
11:00:11
что значит не влияет?

Sergey
10.04.2018
11:00:17
Ребзя
Нету не у кого список смартнетов циски
и их sla
Выручили бы

Nikolay
10.04.2018
11:00:43
не как на isr g2

Anton
10.04.2018
11:01:12
ну вроде шифрованный это ещё один цикл через проц и перфоманс снижается

Nikolay
10.04.2018
11:01:20
не снижается

Anton
10.04.2018
11:02:23

Nikolay
10.04.2018
11:07:52
у тебя не 1 cpu на роутере

Google

Nikolay
10.04.2018
11:08:19
посмори презу

Leonid
10.04.2018
11:08:47
Господа умные ребята, вопрос :)
есть gre тоннель, через который рухтер ( в моем случае джун МХ) получает адвертайсмент префикса.
Если я смотрю в форвардинг тэйбл, там я вижу:
Destination Next hop Netif
х.х.х.0/24 gr-0/0/0.149
Т.е. после инкапсуляции будет еще один лукап в форвардинг тейбл? И так ли это у других вендоров?

Anton
10.04.2018
11:09:20
посмори презу
я смотрел
2 цпу только на 4451
на остальных по одному, просто много ядер

Nikolay
10.04.2018
11:09:39
ну вот
ты почитай что для чего какие ядра
и про boost лицензию

Anton
10.04.2018
11:10:35
а что с ней?
она вроде просто шейпер снимает, нет?
на 2017ом циско конекте специально спросил у чувака который презу по isr 4k делал , "можно ли на 100мбит лицензии сделать так, что бы получить не 100 а меньше". ну вот он ответил, что шифрование и туннелирование в сумме уменьшат перфомант процентов на 25
потому как пакет несколько раз проходит через проц, не важно через какое ядро

Anton
10.04.2018
11:13:07

Dimko
10.04.2018
11:18:07

Leonid
10.04.2018
11:18:12

Dimko
10.04.2018
11:18:43

Anton
10.04.2018
11:19:07

Leonid
10.04.2018
11:19:46

Nikolay
10.04.2018
11:19:53
Не проходит. Там один раз ппе и спп
И крипто ассистант если шифровать

Anton
10.04.2018
11:20:41

Google

Leonid
10.04.2018
11:23:23
Каким образом?
ну мало ли че можно напридумывать, какой нить алерт бит, чтоб сразу в контрол плейн поднимался, инкапсулировался и потом уже форвардился.
но нет, так нет. Меня и так все устраивает)

Anton
10.04.2018
11:25:24
А если у тебя некстхоп для gre изменится?

Leonid
10.04.2018
11:26:51
это я имел ввиду под "форвардится". лукап куда его высылать из рухтера

Nikolay
10.04.2018
11:27:32
Вот весь проход пакета через дата плейн

Anton
10.04.2018
11:30:21

Nikolay
10.04.2018
11:32:41
То есть общий траутпут для траффика точно такой же как и для ипсек
На г2 надо было уставлять аимвпн модули, а тут ядра справляются

Anton
10.04.2018
11:34:19

Nikolay
10.04.2018
11:35:25

Anton
10.04.2018
11:35:41
откуда тада просадки производительности в тестах?
они врут?

Nikolay
10.04.2018
11:35:57
Если пишут 50мбпс для 4321 то тут без разницы крипто это или нет

Anton
10.04.2018
11:36:54
я про производительность по трафику а не по цпу
типа со 100мбит лицензии при ипсеке больше 90 мбит не получить

Nikolay
10.04.2018
11:37:34
Заголовки
Наверно

Google

Anton
10.04.2018
11:39:25
ну мб и заголовки
для конечного кастомера не так принципиально

Nikolay
10.04.2018
11:40:12
Вообще странно, честно говоря. Но с другой стороны тут всегда две стороны оценки, даташит/презы вендора и риаллайф
А с буст лицензией там грубо говоря выделенные ядра под контейнеры и сервисы отдают под датаплейн, поэтому там в сервисах есть ограничения на буст лицухе. А перформанс лиценз эт софтшейпер

Anton
10.04.2018
11:49:52
как буст лицуху получить не знаешь случайно?
алгоритма

Nikolay
10.04.2018
11:53:22
Купить и активировать )
Itprice.com boost isr

Anton
10.04.2018
11:54:52
не , я о том что там вроде как они убрали активацию через pak коды, и только через smart install вариант есть

Nikolay
10.04.2018
11:56:13
Смарт аккаунт имеешь ввиду ?

Anton
10.04.2018
11:56:23
да

Nikolay
10.04.2018
11:56:24
Да вроде пак еще есть
Разве убрали ?

Anton
10.04.2018
11:56:44
хз
https://www.cisco.com/c/en/us/td/docs/routers/access/4400/software/configuration/guide/isr4400swcfg/bm_isr_4400_sw_config_guide_chapter_0101.html#concept_jzt_wlq_ybb
Enable the boost performance license:
Boot the device in Smart License mode. The boost performance command is not visible without registering in the Smart Portal.

Nikolay
10.04.2018
11:58:48
Если честно за стоимость буст лицухи проще свопнуть 4к на 1100

Mik
10.04.2018
12:02:16