Bomberman
usb-com?
Он самый, был какой-то китайский NONAME.
Bomberman
он самый)
Читал вот это?
Denis / getAmo.ru
изучу, спасибо
St.Alex
Коллеги, вечер добрый! Mikrotik разворачивает двух клиентов на VPN сервис. Скорость падает с 90 до 10. MTU вроде в порядке. CPU load при спидтесте - 60%. Куда ещё посмотреть?
St.Alex
Померил прохождение пакетов с запретом фрагментации, задал Change mss
St.Alex
Да и работает все, только медленнее
St.Alex
Как вы проверили что с мту все в порядке?
Возможно вы подскажете дельную статью, чтобы зря вас не тревожить?
St.Alex
Маршрут с более низкой метрикой уводит клиентов в туннель
St.Alex
Не то, чтобы я жалуюсь на скорость - но айфон подключается к впн напрямую, и имеет потери только 35%
St.Alex
А микротик своим клиентам отдаёт 15 с впн, и 97 - без него.
Bomberman
St.Alex
Верно.
St.Alex
Микротик поднимает туннель, и клиента отправляет в него.
St.Alex
Для MTU критично важно указывать как можно ближе к границе? Если при прохождении 1200, я заставляю клиента работать с 1500 - сильно скажется?
Cumberbatch
Померил прохождение пакетов с запретом фрагментации, задал Change mss
Какой размер подходит? Из какой системы мерили ? И какой выставили mss?
St.Alex
Минутку, скажу более детально.
St.Alex
Итак, за роутером один клиент. Пинг выдаёт 1252 максимум
St.Alex
В статусе l2tp тоннеля :
St.Alex
St.Alex
Разумеется. Выставлял MSS с помощью Mangle - postrouting - change mss - clamp to pmts. Измерения проводятся спидтестом по одному и тому же серверу.
St.Alex
Не понял вопроса. Измерения с туннелем и без проводятся идентично, по одному и тому же серверу.
St.Alex
Change MSS - только на построутинг, и с условием - исходящий интерфейс - l2tp
Cumberbatch
Не понял вопроса. Измерения с туннелем и без проводятся идентично, по одному и тому же серверу.
/ip firewall mangle add out-interface=L2tp-out protocol=tcp tcp-flags=syn action=change-mss new-mss=1240 chain=forward tcp-mss=1241-65535 /ip firewall mangle add in-interface=L2tp-out protocol=tcp tcp-flags=syn action=change-mss new-mss=1240 chain=forward tcp-mss=1241-65535
Cumberbatch
Change MSS - только на построутинг, и с условием - исходящий интерфейс - l2tp
Добавьте эти два правила изменив имя вашего л2тп интерфейса
St.Alex
Я вижу, вы и на входящие пакеты задаёте
St.Alex
Интересно, сейчас взгляну и отпишусь
St.Alex
Хм, никакого эффекта, это раз. Во вторых - я перестал понимать концепцию, я полагал что при рукопожатии точки сами установят окно, и достаточно в одном пакете заменить размер payload, и они выберут наименьший. Ладно с матчастью разберусь завтра, однако change mss совершенно не влияет на скорость. В какую сторону бы ещё глянуть?
St.Alex
St.Alex
Счетчики тикают.
Cumberbatch
Он врядли с ipsec много вытянет. Думаю на грани возможности и показывает вам
St.Alex
Это неожиданно. Он вроде не самой самой дешевой категории
Roman
Он нормально не вытягивает обычное pptp подключение на скорости до 100Мб/с. А Вы хотите, чтобы он нормально работал с ipsec =)
St.Alex
Один тоннель, один клиент. Роутер за 8 тысяч. 15 MBps ???
St.Alex
Без тоннеля , 95 но это ограничение провайдера.
Roman
У меня есть вопрос: Можно как-то поставить приоритеты ДНС-серверам, которые прописаны на Микротике в разделе IP -> DNS ? То есть чтобы работало условие: Не работает первый сервер, переходим ко второму. Если первый заработал, возвращаемся к нему. Либо нужно городить маршруты с разными дистанциями?)
St.Alex
Я видимо ошибся в выборе рутера. Что же брать домой на l2tp, чтобы хотя бы 60 тянул?
Roman
нельзя. а как вам маршруты помогут в этом случае?
По поводу маршрутов - хз, просто как догадка была
Pasha
По поводу маршрутов - хз, просто как догадка была
увы, прибитая гвоздями логика работы dns на микроте - брать рандомно из системного списка.
Cumberbatch
Вот проверил.
Хотя погодите У меня там канал узкий. Всего 20. Не показатель
St.Alex
отключите ipsec, неужели не будет 60 тянуть?
Так в том то и дело, сервер - IPSec.
St.Alex
Hex s :)
Он же дешевая кроха
Pasha
Так в том то и дело, сервер - IPSec.
дело не в l2tp как таковом. а в том, что 2011 все операции шифрования трафика выполняет на своем никакущем процессоре. в итоге - что имеем, то имеем.
St.Alex
А там микротик?
Там убунта с коллекцией костылей, классика же, от Роскомнадзора скрываться.
Roman
Он же дешевая кроха
У меня hAP AC2, тоже дешевая штука, но работает без проблем с несколькими протоколами VPN и даже не чувствуется нагрузка)
Cumberbatch
Он же дешевая кроха
Но с аппаратной поддержкой ipsec
Yakov
Он же дешевая кроха
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Hardware_acceleration
St.Alex
А там микротик?
Это туннель до дома, а дома Apple заставляет меня использовать IPSec, поэтому и на сервере так настроено. О том что эта железка слабая настолько - не думал, сейчас заменим.
Pasha
да, традиционная ссылка для выбора железок, если надо ipsec больше 10 Mbps
Pasha
моя личная рекомендация - для дома покупайте обычные домашние юзер-френдли роутеры. не надо вам вот этого всего :)
St.Alex
для дома если с wifi то ac2 если без то hex s
У меня нет ограничений в выборе железки, есть почти весь парк, но по этой - было впечатление почему то хорошее
Cumberbatch
Ну только до офтопов не опускайтесь.
Yakov
моя личная рекомендация - для дома покупайте обычные домашние юзер-френдли роутеры. не надо вам вот этого всего :)
у меня ac2 висит в коридоре в разрезе провайдерского кабеля, 5 порты WAN, первый POE-in из комнаты, так как в коридоре нет розеточки электрической )
St.Alex
у меня ac2 висит в коридоре в разрезе провайдерского кабеля, 5 порты WAN, первый POE-in из комнаты, так как в коридоре нет розеточки электрической )
Коллеги, у меня нет ограничений по железу, в выборе нет вопроса, но повторюсь я не ожидал что эта железка не вытащит IPSec - это мой первый опыт микротика и не в продакшене. Завтра тут же протестирую рекомендуемые железки с IPSec , и взгляну.
Cumberbatch
У меня нет ограничений в выборе железки, есть почти весь парк, но по этой - было впечатление почему то хорошее
2011 как шлюз с Ethernet подключением для небольшого офиса огонь. И даже с впн не быстрым а для просмотра статистики внутренних сайтов почты. Вполне. Живет уже лет 5-6
Yakov
угу, у меня такое в филиале стоит, даже ipsec тащит, 3 штуки )
St.Alex
угу, у меня такое в филиале стоит, даже ipsec тащит, 3 штуки )
У меня такое передо мной, и не тянет одного клиента :-)