Информация
Настройка
Новости
Контакты
Новинка
Распродажа
Оплата
Доставка
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Подключение по VPN: очень низкая пропускная способность

    Подключение по VPN: очень низкая пропускная способность

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Подключение по VPN: очень низкая пропускная способность, RouterOS
     
    sflynnanet
    Guest
    #1
    0
    14.10.2016 03:19:00
    Проблема: Пропускная способность VPN-соединения с устройств на RouterOS сильно снижена. Это, похоже, не связано с типом используемого оборудования и, скорее всего, проблема в самой ОС. Я расширил поиск причины не только на Mikrotik OS с обеих сторон и настроил подключения к pfSense и Cisco ASA файрволам на одном конце — результат одинаковый. (например, Mikrotik OS <> pfSense IPSEC VPN || Mikrotik OS <> Cisco ASA IPSEC VPN)

    Решение: неизвестно

    Обзор устранения проблем / подключений:

    SITE A (Основной дата-центр)  
    Routerboard: CCR-1036-8G-2S+  
    RouterOS: v6.37  
    Интернет-соединение: Загрузка: 10 Гбит/с, Отдача: 10 Гбит/с

    SITE B (Корпоративный офис)  
    Routerboard: RB3011UiAS  
    RouterOS: v6.37  
    Интернет-соединение: Загрузка: 100 Мбит/с, Отдача: 10 Мбит/с

    SITE C (Вторичный дата-центр)  
    Routerboard: x86 — двухъядерный 3.0 ГГц  
    RouterOS: v6.37  
    Интернет-соединение: Загрузка: 1 Гбит/с, Отдача: 1 Гбит/с

    Тесты VPN-соединений:

    SITE B <> SITE A  
    Тип туннеля: Нет — прямое публичное подключение  
    Максимальная пропускная способность: 100 Мбит/с / 10 Мбит/с

    SITE B <> SITE A  
    Тип туннеля: IP-IP  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE B <> SITE A  
    Тип туннеля: GRE  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE B <> SITE A  
    Тип туннеля: IPSEC AES-256/SHA1  
    Максимальная пропускная способность: 28 Мбит/с

    SITE C <> SITE A  
    Тип туннеля: Нет — прямое публичное подключение  
    Максимальная пропускная способность: 1 Гбит/с / 1 Гбит/с

    SITE C <> SITE A  
    Тип туннеля: IP-IP  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE C <> SITE A  
    Тип туннеля: GRE  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE C <> SITE A  
    Тип туннеля: IPSEC AES-256/SHA1  
    Максимальная пропускная способность: 28 Мбит/с

    SITE B <> SITE C  
    Тип туннеля: Нет — прямое публичное подключение  
    Максимальная пропускная способность: 100 Мбит/с / 10 Мбит/с

    SITE B <> SITE C  
    Тип туннеля: IP-IP  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE B <> SITE C  
    Тип туннеля: GRE  
    Максимальная пропускная способность: 32-35 Мбит/с

    SITE B <> SITE C  
    Тип туннеля: IPSEC AES-256/SHA1  
    Максимальная пропускная способность: 28 Мбит/с
     
     
     
    Kozmess
    Guest
    #2
    0
    28.10.2016 22:24:00
    Та же проблема. Суть в том, что при передаче TCP на большие расстояния (ситуация с долгой «толстой» сетью) возникает зависимость. Если RTT низкий — проблем нет! Тестовое окружение: физические соединения на медных проводах (без использования sft модулей) Windows\Linux ПК => |3011UiAS| => GRE\PPTP\L2TP (или любой другой туннель) => |CCR1009-8G-1S-1S+| Скорости соединений: 3011UiAS — 100\100 Мбит WAN CCR1009-8G-1S-1S+ — 500\500 WAN Прошивка и ROS (6.37.1) последние, после обновления настройки сбросились к заводским. Результаты тестов для: TCP отправка, 1 соединение через туннель (используя приватные IP туннеля): 3011 => CCR — 90+ Мбит |ОК| CCR => 3011 — 90+ Мбит |ОК| ПК => CCR — 90+ Мбит |ОК| CCR => ПК — 90+ Мбит |ОК| Далее пробуем тестировать на публичный Mikrotik Bandwidth Test Server, 207.32.195.2 (PUB). Задержка 200+ мс CCR => PUB — 60-70 Мбит |ОК| и это линейно масштабируется с количеством соединений 3011 => туннель => CCR => PUB — 10-20 Мбит, график пилообразный ПК => 3011 => туннель => CCR => PUB по виду похож на предыдущий UDP трафик 90+ во всех тестах, только TCP вызывает проблемы Пытался все возможные настройки MTU\MSS. Пытался всячески направлять трафик к CCR с ПК: все виды туннелей, Fasttrack, Mangle с маркировкой маршрутизации, простой ручной маршрут в Routes, сделал EOIP туннель, чтобы использовать CCR как шлюз для ПК в конфигурации и так далее... Пробовал заменить CCR в датацентре на Linux сервер — та же низкая скорость через VPN\туннели с 3011 на удалённые с высоким пингом сайты. Единственный способ получить приемлемый результат — включить SOCKS сервер на CCR и работать через него с помощью Proxifier. В этом случае удаётся получить 70+ Мбит в последнем сценарии.
     
     
     
    Kozmess
    Guest
    #3
    0
    30.10.2016 20:44:00
    Пожалуйста, не могли бы вы прокомментировать эту странную ситуацию?
     
     
     
    pukkita
    Guest
    #4
    0
    31.10.2016 10:58:00
    По вашим тестам и результатам теперь ясно, что либо провайдеры, либо маршрутизатор в дата-центре ограничивают скорость TCP. Проведите тест между двумя маршрутизаторами, подключёнными к вашему провайдеру; если скорость нормальная, значит, по исключающему принципу виноват NOC, на которого и нужно жаловаться.
     
     
     
    Kozmess
    Guest
    #5
    0
    02.11.2016 00:02:00
    Нет проблем с подключением между моим CCR и 3011. TCP-потоки между ними идут без вопросов. Когда я напрямую подключаю свой ПК (физически через его ether-порт) к CCR в дата-центре — результаты на PUB тестовом сервере хорошие (HIGH RTT 200+ мс). Но если я подключаюсь через какой-то туннель к CCR — скорость на площадках с высоким RTT плохая. Если тестировать через туннель на сайтах с низким RTT (<30 мс), разницы в скорости не замечаю.

    Другой способ получить хорошую скорость на CCR — использовать его как SOCKS-прокси через туннель. Тогда я практически получаю такую же скорость с ПК до PUB тестового сервера.

    P.S. Похоже, что Mikrotik делает всю TCP-магии (размер окна и т.п.) только по соединению между собой (две точки туннеля), а не с конечным хостом. Если конечный хост достаточно далеко и нужно намного больше "пакетов в полёте" — начинаются проблемы. Это классическая ситуация "Long fat network".

    И снова: если я использую SOCKS-прокси на Mikrotik, то скорость нормальная.

    PC [socks] => 3011 => туннель => CCR [socks] => PUB [200+ мс RTT] — 60-70 Мбит |ОК|
    3011 => туннель => CCR => PUB [200+ мс RTT] — 5-10 Мбит
    PC => 3011 => туннель => CCR => PUB [200+ мс RTT] — 5-10 Мбит
     
     
     
    royalpublishing
    Guest
    #6
    0
    10.04.2017 15:52:00
    Просто интересно, заметили ли вы какие-то изменения после последнего исправления порядка обработки IPSec?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры