<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Производительность CCR EOIP через IPSEC]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Производительность CCR EOIP через IPSEC форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 11:38:14 -0400</pubDate>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420659">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, текст для перевода не прикреплён. Пожалуйста, пришлите сообщение, которое нужно перевести. <br />
			<i>26.09.2016 18:30:00, nathan1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420659</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420659</guid>
			<pubDate>Mon, 26 Sep 2016 18:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420658">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо еще раз. Думаю, я попробую запустить виртуальную машину с RouterOS только для eoip-туннелей, а всю остальную связь и безопасность настрою на основном шлюзе. <br />
			<i>26.09.2016 02:19:00, ucs75.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420658</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420658</guid>
			<pubDate>Mon, 26 Sep 2016 02:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420657">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В моих приблизительных тестах — при включении это действительно работало медленнее. Если помню правильно, примерно на 20 Мбит/с скорость была выше при отключении, но я бы на это не рисковал ставить — тесты проводил не в чисто лабораторных условиях. Я использую выделенные роутеры для своих eoip-туннелей, в основном чтобы можно было настроить систему и не переживать из-за возможного влияния других конфигураций. <br />
			<i>26.09.2016 02:16:00, nathan1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420657</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420657</guid>
			<pubDate>Mon, 26 Sep 2016 02:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420656">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я заметил, что в вашей конфигурации отключено отслеживание соединений. Вы случайно не обращали внимания на разницу в производительности с включённым и выключенным conn-tracking? Если она существенная, возможно, мне придётся подумать о выделенном маршрутизаторе для eoip-туннелей — потому что я не уверен, что отключение отслеживания соединений будет приемлемо на моём основном шлюзе. <br />
			<i>24.09.2016 06:14:00, ucs75.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420656</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420656</guid>
			<pubDate>Sat, 24 Sep 2016 06:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420655">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как ты тестируешь пропускную способность? У меня в работе 12 штук 1009-8G-1S-1S+, и я могу выжать следующее: &nbsp;<br />Задержка (RTT) Пропускная способность (iperf -c -P8) &nbsp;<br />5 мс 330 Мбит &nbsp;<br />22 мс 255 Мбит &nbsp;<br />1 мс 320 Мбит &nbsp;<br /><br />Обрати внимание, что на бумаге CCR может выдать 1 Гбит+ по IPSec с аппаратным ускорением, но удачи тебе восстановить такой поток по TCP, всё будет идти в полном беспорядке. Некоторые стеки и конфигурации с этим справляются нормально, но это не самый приятный поток. Тестирование этого будет выглядеть отлично с UDP. Mikrotik любит рекламировать это как фишку и делать бенчмарки, но я не вижу, чтобы кто-то реально этим пользовался. Аппаратное ускорение IPSec — по сути бесполезная штука, пока они не научатся сохранять порядок в каждом отдельном потоке. &nbsp;<br /><br />Кратко: не стоит использовать CBC. Это полный провал: &nbsp;<br />См. <noindex><a href="http://forum.mikrotik.com/t/eoip-packet-reordering-with-ipsec-load-balancing-across-cores-per-packet-vs-per-flow/96935/2" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/eoip-packet-reordering-with-ipsec-load-balancing-across-cores-per-packet-vs-per-flow/96935/2</a></noindex> &nbsp;<br /><br />У меня потолок около 300 Мбит для одной IPSec-сессии. Пропускная способность всё ещё разочаровывает, учитывая, что физические каналы — больше 1 Гбит, но для моих текущих задач этого хватает. &nbsp;<br /><br />Моя примерная конфигурация: &nbsp;<br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] auth-algorithms=sha1 enc-algorithms=aes-128-ctr  <br /><br />/interface eoip &nbsp;<br />add allow-fast-path=no ipsec-secret=SECRET !keepalive mtu=1428 name=XXX remote-address=A.B.C.D tunnel-id=16 &nbsp;<br /><br />/ip firewall connection tracking &nbsp;<br />set enabled=no <br />
			<i>23.09.2016 17:32:00, nathan1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420655</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420655</guid>
			<pubDate>Fri, 23 Sep 2016 17:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420654">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за твое сообщение, CKJ. Хотя меня расстраивает, что в этой теме больше нет активности, я всё же хотел поблагодарить тебя. Твой пост заставил меня немного покопаться в различных вариантах AES-128. Раньше я просто выбирал первый (CBC). Производительность CBC была отвратительной. Я просто бился головой об стену, получая всего 2 Мбит через рабочий туннель и максимум 7,5 Мбит на напрямую подключённых роутерах. Как только я переключился на CTR, реальный тест сразу прыгнул до 30 Мбит при одновременной передаче двух файлов. Дальше я ещё не тестировал, но это для меня настоящая выручалочка. Конечно, это всё равно далеко от полной загрузки 100 Мбит линии, но я ещё не пробовал передавать больше двух файлов одновременно. Если ты нашёл какие-то решения для повышения производительности на роутерах серии CCR, пожалуйста, не забудь обновить свою тему. <br />
			<i>23.09.2016 05:37:00, ucs75.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420654</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420654</guid>
			<pubDate>Fri, 23 Sep 2016 05:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Производительность CCR EOIP через IPSEC</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420653">Производительность CCR EOIP через IPSEC</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня два устройства 1009-8G-1S-1S+, соединённые через IPSEC (AES-128-CTR) и туннели EOIP. Через туннель удаётся получить только 30–40 Мбит/с. Задержка по туннелю около 7 мс. В одном месте у меня 100 Мбит оптика, в другом — колокационный датацентр с 1 Гбит Ethernet. AES-128-CTR, судя по всему, работает лучше всех. 128-CBC даёт около 10 Мбит/с, как и AES с 256-битным ключом в любом режиме. Blowfish и AES-128-CTR примерно равны — около 35 Мбит/с. Я попробовал столько вариантов, но ни один из ядер Tile не грузится на полную. Читал другие темы по этой проблеме. Кто-нибудь решил её? Может, это баг в софте? Железо вроде в порядке. Есть какие-то новости от Mikrotik? На обоих роутерах стоит версия 6.28. CKJ <br />
			<i>28.05.2015 00:40:00, CKJ.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420653</link>
			<guid>http://mikrotik.moscow/forum/forum57/87812-proizvoditelnost-ccr-eoip-cherez-ipsec/message420653</guid>
			<pubDate>Thu, 28 May 2015 00:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
