<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Производительность GRE поверх IPsec в Samba]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Производительность GRE поверх IPsec в Samba форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 19:10:03 -0400</pubDate>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384404">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мой случай — CCR1036 к CCR1036. Задержка 0 мс (10 футов Ethernet между ether10 на каждом устройстве). Я уже настроил clamp-tcp-mss на туннеле, использовал iperf3 с MTU, установленным на 1300, но все тесты страдают (smb, iperf, http и так далее). Я пробовал изменить MTU на 2000 и L2MTU на 3000 в моей лабораторной конфигурации между физическими интерфейсами (ether10) и выключил clamp-tcp-mss на GRE-туннеле, так как все остальные интерфейсы теперь имеют MTU меньше, чем у GRE-туннеля (1926). Тем не менее, при UDP-тесте я вижу примерно на 25% больше потерь пакетов, а SMB падает в 10 раз — с 750 Мбит/с (с выключенным шифрованием) до 75 Мбит/с (с включённым).<br /><br />При тестах нагрузка не превышает 20%. Профили показывают более 90% простоя, и ни один процесс не использует больше 3%. По крайней мере, в моём случае я довольно уверен, что не достиг предела CPU или аппаратного шифрования.<br /><br />Хотя mrz говорит, что проблема может быть в драйвере (<noindex><a href="http://forum.mikrotik.com/t/high-speed-vpn-100mbps/75714/1 http://forum.mikrotik.com/t/gre-over-ipsec-ccr-very-slow/76641/1 http://forum.mikrotik.com/t/solved-ccr-ipsec-rekey-problem/91042/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/high-speed-vpn-100mbps/75714/1 http://forum.mikrotik.com/t/gre-over-ipsec-ccr-very-slow/76641/1 http://forum.mikrotik.com/t/solved-ccr-ipsec-rekey-problem/91042/1</a></noindex>), Марис из службы поддержки пишет мне: «Драйвер уже улучшен. Нужно избегать фрагментации. Если у вас UDP-трафик, отправляйте более мелкие пакеты, около 1450 байт или меньше. Если TCP — нужно уменьшать MSS, это можно сделать с помощью правил change-mss в mangle». <br />
			<i>17.12.2015 18:25:00, alexjhart.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384404</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384404</guid>
			<pubDate>Thu, 17 Dec 2015 18:25:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384403">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, у вас загружен процессор. Когда у вас настроена гибридная связка Mikrotik/Cisco и она работает нормально, попробуйте передать файл в обратном направлении — посмотрите, упадёт ли скорость или останется высокой. В любом случае следите за загрузкой процессора Mikrotik во время передачи. <br />
			<i>17.12.2015 16:51:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384403</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384403</guid>
			<pubDate>Thu, 17 Dec 2015 16:51:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384402">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня схожая настройка и похожие результаты. Мне тоже дали такой же совет, но я уже применял его, и никаких улучшений не заметил. <br />
			<i>17.12.2015 16:17:00, alexjhart.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384402</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384402</guid>
			<pubDate>Thu, 17 Dec 2015 16:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384401">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			статистика IPsec: in-errors: 0, in-buffer-errors: 0, in-header-errors: 0, in-no-states: 66442, in-state-protocol-errors: 178330, in-state-mode-errors: 0, in-state-sequence-errors: 0, in-state-expired: 0, in-state-mismatches: 0, in-state-invalid: 3986, in-template-mismatches: 7461, in-no-policies: 418715, in-policy-blocked: 0, in-policy-errors: 0, out-errors: 0, out-bundle-errors: 0, out-bundle-check-errors: 0, out-no-states: 1900866, out-state-protocol-errors: 5882, out-state-mode-errors: 0, out-state-sequence-errors: 0, out-state-expired: 5882, out-policy-blocked: 0, out-policy-dead: 0, out-policy-errors: 0.<br /><br />Туннельный режим, транспортный. MTU исходящего интерфейса 1500 байт. MTU на GRE-интерфейсах 1426 с включённой опцией clamp TCP MSS. Я также пробовал менять tcp mss на 1400 и 1300 через правило mangle — проблема осталась той же. <br />
			<i>04.08.2015 10:15:00, R0bert.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384401</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384401</guid>
			<pubDate>Tue, 04 Aug 2015 10:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384400">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот несколько общих ответов. Перестановка пакетов может убить производительность IPSEC, как и фрагментация. Проверьте /ip ipsec stat на наличие “state-sequence-errors”. Если таких много, значит пакеты ESP приходят не по порядку, их сбрасывают, а потом содержимое оказывается отсутствующим на уровне TCP. Какой режим IPSEC вы используете? Transport или tunnel? Transport даёт меньше накладных расходов, поэтому вероятность фрагментации зашифрованного пакета, который покидает ваш роутер, меньше. Какой MTU на вашем исходящем интерфейсе? 1500 байт? Без апиксов ваши GRE или IPIP инкапсулированные пакеты будут всего 1446 байт, их можно пересылать куда угодно. Используйте эту ссылку, чтобы рассчитать реальные размеры пакетов: <noindex><a href="https://cway.cisco.com/tools/ipsec-overhead-calc/ipsec-overhead-calc.html" target="_blank" rel="nofollow" >https://cway.cisco.com/tools/ipsec-overhead-calc/ipsec-overhead-calc.html</a></noindex> или просто захватите один исходящий пакет с помощью снайфера на WAN-интерфейсе, чтобы увидеть, уходит ли он с роутера целиком или фрагментируется. Если используется tunnel mode, в итоге получите 1512 байт — это слишком много для стандартного MTU 1500 в интернете. Transport mode укладывается в 1496 байт, но если у вас PPPoE на канале в интернет — это может вызвать проблемы. Насколько я понимаю, с TCP MSS 1300 проблем не будет — конечно, если речь о TCP. Зато UDP-трафик будет фрагментироваться, если приходит с LAN, где MTU 1500, и если пакет больше MTU вашего GRE-туннеля (1426). <br />
			<i>04.08.2015 09:12:00, doneware.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384400</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384400</guid>
			<pubDate>Tue, 04 Aug 2015 09:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384399">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть идеи? <br />
			<i>04.08.2015 07:15:00, R0bert.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384399</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384399</guid>
			<pubDate>Tue, 04 Aug 2015 07:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность GRE поверх IPsec в Samba</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384398">Производительность GRE поверх IPsec в Samba</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте! У нас проблема с сетью — очень низкая скорость копирования через GRE или IPIP IPsec туннель. После обновления до последней версии прошивки 6.30 скорость копирования через SCP на Linux-машинах улучшилась. Но если пытаемся копировать файлы по SMB на Windows-машинах — скорость просто ужасно низкая. Если отключаем IPsec, скорость очень хорошая, примерно на уровне максимума ISP.<br /><br />С обеих сторон у нас CCR1036-8G-2S+ &nbsp;<br />GRE MTU 1426 &nbsp;<br />Don’t Fragment: нет &nbsp;<br />Clamp TCP MSS включен &nbsp;<br />IPsec хеш-алгоритм sha1, шифрование aes-128<br /><br />Мы также пробовали правило mangle, которое меняет TCP MSS в GRE туннеле на 1300 — ничего не изменилось. Возможно, проблема всё ещё связана с перестановкой пакетов. Узлы находятся удалённо, задержка round trip около 120 мс. Пробовали менять GRE MTU на 1400 как с правилом mangle (меняющим MSS на 1300), так и без — результата нет.<br /><br />Какие идеи? <br />
			<i>13.07.2015 13:56:00, R0bert.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384398</link>
			<guid>http://mikrotik.moscow/forum/forum57/84223-proizvoditelnost-gre-poverkh-ipsec-v-samba/message384398</guid>
			<pubDate>Mon, 13 Jul 2015 13:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
