Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Как защитить DarkFiber между двумя MikroTik

    Как защитить DarkFiber между двумя MikroTik

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как защитить DarkFiber между двумя MikroTik, RouterOS
     
    ollis
    Guest
    #1
    0
    23.02.2023 10:39:00
    Привет, @everyone. Я хочу обеспечить DarkFiber (уровень 2) двумя мощными роутерами MikroTik с IPsec. Конфигурация: 2x CCR2004-1G-12S+2XS 2x XS+27LC15D SingleMode 10Gbit DarkFiber, расстояние 6 км.

    Первая попытка: соединение уровня 2 через EoIP туннель:

    0    name="eoip-tunnel-destinationA" mtu=auto actual-mtu=1458 l2mtu=65535  
         mac-address=02:B1:B6:4A:B7:33 arp=enabled arp-timeout=auto  
         loop-protect=default loop-protect-status=off  
         loop-protect-send-interval=5s loop-protect-disable-time=5m  
         local-address=0.0.0.0 remote-address=172.31.0.14 tunnel-id=2  
         keepalive=10s,10 dscp=inherit clamp-tcp-mss=yes dont-fragment=no  
         ipsec-secret="ipsecsecret" allow-fast-path=no

    Профиль IPsec:  
    0 * name="default" hash-algorithm=sha256 enc-algorithm=aes-256 dh-group=modp1024  
      lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m  
      dpd-maximum-failures=5

    Результаты:  
    Тест пропускной способности (прием TCP) напрямую: 3.2 Гбит/с (нагрузка CPU 70%)  
    через туннель EoIP: 966 Мбит/с (нагрузка CPU 46%)

    Вопрос: Есть ли варианты повышения производительности? Другие методы (MAC-secure)? Переход на уровень 3? Спасибо.
     
     
     
    mkx
    Guest
    #2
    0
    31.01.2025 13:10:00
    Я почти уверен, что Marvell не запрещает MT использовать некоторые их коммутаторные чипы с поддержкой MACSEC... скорее всего, это коммерческое решение MT выбрать более дешёвые коммутаторные чипы и реализовать MACSEC только программно, пока цены на железо не упадут достаточно.
     
     
     
    spippan
    Guest
    #3
    0
    02.01.2025 15:08:00
    Если нужно просто обеспечить защиту MACsec для тёмного волокна и при этом немного сэкономить, стоит обратить внимание на fs.com S5800-48F4SR — он поддерживает MACsec на полной скорости передачи.
     
     
     
    mada3k
    Guest
    #4
    0
    03.01.2025 11:42:00
    Проблема, скорее всего, не в шифровании, а в инкапсуляции. У Mikrotik нет поддержки аппаратной инкапсуляции. Большинство из них поддерживают аппаратное ускорение только для шифрования.
     
     
     
    killersoft
    Guest
    #5
    0
    30.01.2025 21:19:00
    Купите подержанный коммутатор, начиная с Cisco Catalyst 3560X и выше, 4xxx или промышленный коммутатор Cisco (серия IE), потому что у них аппаратная разгрузка MACSEC. Даже у Juniper есть отличный набор коммутаторов с поддержкой MACSEC. Сейчас можно купить готовые специализированные медиаконвертеры с MACSEC прямо с полки: https://www.extremenetworks.com/products/adapters-and-converters/switch-adapters-and-converters/lrm-and-macsec-adapter. По тестам текущее решение Mikrotik с MACSEC в версии 7.17 работает однопоточно и показывает довольно слабую производительность. Странно, что любимый поставщик чипов MT — MARVELL — не предложил им чип с интегрированным MACSEC, ведь у них полно поддерживаемых коммутирующих чипов с этой функцией.
     
     
     
    spippan
    Guest
    #6
    0
    31.01.2025 09:56:00
    …для работы MACsec требуется дополнительная лицензия И коммутатор extreme-networks host switch, чтобы вообще управлять этим адаптером.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры