Юрий
нет, никакие вопросы странными не кажутся. Я два года на микротик. А тут в другом месте все на зухель.
Юрий
нет. но у нас куча сеток. есть 192.... есть 10.8 ...
Юрий
а это я вообще не понимаю что такое. там адресок какой то один из локалки как буд то. но я такого хоста у нас не видел
Юрий
rdp именно лагает от задержки. задержка прохождения пакетов 120-200мс
Юрий
и не только RDP. Я пигную чейчас серевера и сетевые железки. во всех сетках все устройства отвечают мне пингом в 200 мс
Юрий
и еще эксперимент - когда я пробросил порт, и подключился через проброс - идеально. Проблема именно когда я через VPN
Alexander
Alexander
В поле IP address pool
у Вас должна быть отдельная подсеть строго под L2TP клиентов. Проверьте.
Alexander
Она не должна пересекаться с другими подсетями, выделенными для LAN, WiFi или еще чего
Юрий
подсеть своя. да. (subnet)
Alexander
Ну вообщем будь я на вашем месте я бы сделал следующее:
1. Подрезал бы MTU на обоих концах. Это никогда не вредно. Это даже полезно.
2. Внимательно посмотрел бы в network/routing. Мало ли.
3. Положил бы все туннели, кроме L2TP
4. Временно бы отключил файрвол на зюкселе
5. Сделал бы захват на внутреннем интерфейсе зюкселя с фильтром по ip клиента, подключенного по L2TP и посмотрел бы что там выходит из туннеля в сторону локальной сети, все ли там хорошо? Нет ли там re-transmit'ов
Юрий
нет, проверил, не пересекается. Нет сетей других таких. Другие это 192.168.1.x и 10.8.x - так что не пересекается никак
Alexander
Подрезать MTU можно так:
Alexander
Юрий
Юрий
1. резать на каждом хосте ?
Alexander
1. резать на каждом хосте ?
ну выбрать пару для тестов: 1 клиент и 1 сервер. и дальше только с ними бы.
изменение MTU никак не повлияет на работоспособность.
Юрий
mtu посмотрел, который на адаптере VPN - 1400 выдает.
Юрий
Юрий
это то и так понятно. методом выключения. Но просто у нас работают от раннего утра до 1 часу ночи. и все так наворочено. Поэтому я ищу как это более тонко вычислить. Не методом вырубания целых кусков больших.
Юрий
тормоза везде. просто на RDP это визуальнов видно. Я пинг сделал - 200мс через VPN
Юрий
Юрий
вот проблема
Юрий
а при пробросе порта - время=3 мс
Юрий
неужели VPN в ATP так нехило вносит лаг на 185 мс ???
Alex
Alex
По сотовой связи, 20-40
Юрий
а как вычислить что его так замедляет у нас ? (я его перезагружал - не помогло). Кстати другой взял - 1100 модель - такая фигня. Нагрузка у них на процессор небольшая. Даже с 2 впн клиентами он лайн - такой же лаг
Alexander
Alexander
Попробуйте хотя бы файрвол выключить и посмотреть
Alex
Alex
А вот тут чекбокс не стоит?
Alex
Если да, пробуйте снять. У меня немного поднимает пинг
Александр
https://support.zyxel.eu/hc/ru/articles/4451699825938 статью читали ?
Юрий
пинг с роутера из его веб утилитки показал хоршие результаты. Поэтому и пробросе поротов пинги низкие. А вот через VPN жуткие задержки. (((\
Юрий
не знаю где это находится. Я пока новичок в ATP
Alexander
Александр
Alexander
Юрий
Между 110 и 1100 есть ещё роутеры?
как бы не между. А есть свитч. в него идут все провайдеры. От него идут по три провайдера в каждый из роутеров. Каждый из роутеров кажется идет в общий свитч-роутер 3700 модель. Я пока не знаю проводную топологию
Юрий
через тунель все плохо, да.
Юрий
а может вредить транк с spillover на все три провайдера и все они там active ?
Юрий
это надо смотреть в политиках маршрутизации ?
Юрий
на один из портов где провайдер и есть - статик IP внешний.
Alexander
это надо смотреть в политиках маршрутизации ?
нет.
от ваших трех провайдеров приходит три провода. они у вас воткнуты в три интерфейса маршрутизатора.
у каждого интерфейса есть IP.
в конкретный момент времени для выхода в интернет ваш маршрутизатор использует только один из этих интерфейсов (обычно первый в списке транка spillover).
Вопрос: на какой из интерфейсов (по IP-адресу) подключается L2TP - клиент?
Юрий
это шлюз VPN в настройках VPN. Посмотрел там есть выбор порта E_ (или это виртуальный интерфейс..
Юрий
не знаю на какой. Как проверить ?
Юрий
ах да.. посмотрел у себя ipconfig /all
Юрий
там видено
Alexander
Я подумал немного. И нет, транк тут не причем. Он задействуется только для выхода. Для входа он не имеет значения
Юрий
и так. я подключил комп с мобильника. с сотовой связи. потом в впн- у меня пинг составил всего 28 мс.
Юрий
Когда я подключаю комп с провайдера (кстати известный провайдер), то потом подключаюсь к впн - пинг 200мс!!!!
Юрий
жуть какая.
Юрий
когда я отклю комп от впн atp500, пингую яндекс, гугль - идеально
Юрий
мне совсем поплохело
Alex
Копай в сторону провайдера. Методом исключения нашёл. Как писали выше)
Alex
Ну или меняй провайдера)
Юрий
провайдер покажет пинги до гугль и яндекс, и вк и скажет " у меня все хорошо, ищите проблему на работе". а то что с мегафона с мобильника пинги до работы меньше - его наверное уже не будут волновать. он будет тестить на типовых известных ресурсах.
Юрий
Дело в том, что у нас у других юзеров и других офисах тоже началась такая же чепуха. Там разные провайдеры. у кого-то начал тормозить RDP. Я начал искать причину. С тех пор и понеслось. Вот и дома уже у себя наврался на такую разницу. Поэтому всех провайдеров 15 юзерам в разных городах менять не получится
Владимир
У нас (Калининград) была несколько похожая проблема. У разных провайдеров (провод, сотовая) в прошлом году начали долго к центральному офису пакеты идти. При этом все офисы в одном регионе, территориально даже рядом относительно. Из Калининграда через нск ходили. Это от Ростелекома до местного провайдера. Если через питер, то работать можно было относительно комфортно. Решили переходом к одному местному прову, у рт с ним не было роуминга прямого, потому пакеты ходили далеко.
Иногда билайн (мобильный) наотрез отказывается подключаться, при этом с мегафона или других проводных проблем нет
Alexander
когда я отклю комп от впн atp500, пингую яндекс, гугль - идеально
А попробуйте для разнообразия вместо L2TP задействовать SSL VPN.
Ну просто для эксперимента.
Там настройка тривиальная. (вот ссылка на бесплатного клиента:
https://download.zyxel.com/SecuExtender_VPN_Client/software/SecuExtender%20VPN%20Client_SSL_VPN_Client_4.0.5.0.zip)
Если этот тип VPN вдруг заработает нормально - то думайте про ТСПУ и РКН на провайдере вашего офиса.
И если уж так вышло, что у вас в офисе 3 провайдера - попробуйте перекинуть L2TP на другого провайдера.
Alexander
И еще раз повторюсь: поменяйте (понизьте до самого простого) шифрование в L2TP\IPSec.
Это может помочь и в случае ТСПУ/РКН.
И да, помучиться придется с виндой. Там какие-то аццкие танцы через powershell, чтобы откорректировать proposal.
Но других идей нет.
Юрий
Еще любопытней. Если я дома проверяю пинги без подключения к впн. И не с компа, а с утилиты роутера домашнего - то задержки малые. А если с компа задержки везде большие. Виноват комп ? Тогда как если я подключаю к компу смартфон, отключаю роутер. И делаю пинги как через впн так и напрямую - пинги маленьгие. Как и без подключения ВПН. И еще: если я снимаю галочку - использовать удаленный шлюз - у меня впн не дает подрубиться к хостам офиса. А других юзеров дает. Через одного. Сплошной бардкак.
Юрий
"И еще раз повторюсь: поменяйте (понизьте до самого простого) шифрование в L2TP\IPSec." а где это сделать ?
Alexander
Alexander
https://support.zyxel.eu/hc/ru/articles/4401915685522-VPN-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-L2TP-%D1%87%D0%B5%D1%80%D0%B5%D0%B7-IPSec-VPN-%D1%81-%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%D0%BC-PSK-%D0%90%D0%B2%D1%82%D0%BE%D0%BD%D0%BE%D0%BC%D0%BD%D1%8B%D0%B9-%D1%80%D0%B5%D0%B6%D0%B8%D0%BC#h_01GM8DVJ0KAGQGMEZ1YY99AKN4
Alexander
Что касается винды, уверен, многим читателям здесь будет интересно узнать, что с виндой все не так уж и плохо, и там можно, оказывается, влиять на L2TP\IPSec посредством команды
Set-VpnConnectionIPsecConfiguration
(см. также https://serverfault.com/questions/813256/windows-10-built-in-vpn)
Юрий
Ок. Спасибо за множество полезной информации.
Юрий
Всем привет! подскажите пожалуйста, что это штука такая - XS3700. Вроде это свич. Но там есть адрес IP и не только. Таблица маршрутизации. У некоторых хостов он настроен в качестве шлюза по умолчанию! А с него уже пакеты идут согласно его VLAN настройкам. Ну раз там VLAN, там и виртуальные (субпорты) с IP адресами. Ну и разумеется релей для DHCP. Так это допустимо делать ? Это свитч плюс роутер ?
Sergey
Sergey
функционал продвинутого L3 коммутатора и роутера в общем то не так сильно отличается
Юрий
понятно. Кстати он не очень новый. В него получается зайти только из старого firefox. Из новых браузеров - никак. Что только я не пробовал разрешать в браузере и винде по SSL, TLS...старые протоколы. Бесполезно. Только из старого браузера. Также и в старые ILO ходим. Задолбало))) Если кто знает способ,....)))