LINUX.ORG.RU
ФорумAdmin

Подскажите гуру, заработает ли мой «велосипед» из пачки Ovpn туннелей?

 , ,


0

1

Есть две локалки. В каждой есть виртуальный Debian под Hyper-V. Оба Debiana - за натом. У каждого есть по 2 канала в интернет. У сервера - роутеры Microsoft TMG. У клиента - микротик. Требуется прозрачно объединить две сети в единое адресное пространство.

Работающее решение - OpenVpn в режиме Tun, поверх него ProxyArp. С переключением на другой канал, если что-то где-то отвалилось. (Решение с tap режимом работы и объединением в bridge с сетевухой, не взлетело из за особенностей работы Hyper-V виртуального свитча.)

Не устраивает производительность решения. Из 2-х интернет каналов в 20 мегабит со стороны сервера и 2-х по 100 со стороны клиента, получилось 8 - 10 мегабит в туннеле, что весьма грустно.

Теперь мысль. Наплодить с клиента туннелей на сервер, на разные порты и на разные внешние IP. И объединить их все в Бридж или Бонд. (Тут уже не хватает знаний)

Вопрос #1: Дадут ли прирост производительности два туннеля, пущенные через один и тот-же интернет канал? Вопрос #2: А через разные каналы на сервере но один на клиенте? Вопрос #3: Что случится при отвале одного из каналов у клиента или сервера? Вопрос #4: Как это все сотворить ?:) Tun/tap Режим у OpenVpn? В Bridge или bond загонять туннели? Как запустить Proxy ARP поверх всего этого безобразия? Что в какой последовательности поднимать?

Я бы лучше поискал узкое место, из-за чего падает производительность.

Шифрование используется в openvpn туннеле? Если да, то можно попробовать убрать. Можно попробовать поиграться с MTU. Может микротику мощи не хватает. Может TMG гадит. Скорость чем замерял?

afanasiy ★★★★
()
Ответ на: комментарий от afanasiy

Туннелей на самом деле 3. :) 1. Ovpn - mikrotik-mikrotik - 8 мегабит и 100 загрузки CPU микротиков. 2. Ovpn - Debian-Debian - 8 мегабит у микротика проц не сильно загружен. На tmg - повлиять не могу, отказаться от него тоже. :( 3. pptp - RAS-TMG - 16 мегабит (старая схема)

Мерял - банально. Перекачкой большого файла в фаре.

С первым вариантом все понятно, pptp - принципиально не устраивает. А с дебианами с mtu - играл, буферы увеличивал. (ориентировался на : https://habrahabr.ru/post/246953/)

Вот шифрование не пробовал отключать. Отключу посмотрю что получилось.

superkonst
() автор топика

Роутеры Microsoft? Да вы, батенька, экспериментатор...

anonymous
()

Попробуйте изменить тип шифрования.

zgen ★★★★★
()
Ответ на: комментарий от superkonst

Я бы сначала разобрался, почему Ovpn Debian-Debian не дает нормальной скорости через один канал (20 мегабит, я так понял). В частности прогони хотя бы iperf между серверами, без proxyarp. У меня OpenVPN в Debian in HyperV жал 100 мегабит AES128 (на канале 100) и есть не просил, проц был простейший xeon 5504. А уже после этого можно смотреть на бондинги и прочие развлечения.

На микротике openvpn использовать не надо - тормоз. L2TP/IPSec или ipip/ipsec если есть внешние ip.

Davyd ★★
()
Ответ на: комментарий от Davyd

От TMG на данный момент избавиться не могу, уж что имеем. Хотя в планах есть.

Ок. Отключу шифрование, попробую протестировать канал без всяких proxy ARP.

С Микротиком все ясно, просто они есть, и у них удобный eoip который вполне работает. Но медленно, да...

superkonst
() автор топика
Ответ на: комментарий от superkonst

ipsec не пролез через TMG насколько помню.

Мда. Очередной камень в огород m$

anc ★★★★★
()
Ответ на: комментарий от superkonst

С Микротиком все ясно, просто они есть, и у них удобный eoip который вполне работает. Но медленно, да...

eoip то почему медленно? Должно быть нормально, медленно у них только openvpn, который через зад почему-то у них сделан.

Davyd ★★
()
Ответ на: комментарий от Davyd

Так поверх OpenVpn же. Сам то eoip в чистом виде в интернет выпускать как-то некомфортно.

TMG - удобен, много чем, и хорошо интегрируется в AD среду, с Exchange, имеет своего клиента и т.п.. Но не без странностей, и уже сильно устарел. Так что чем дальше, тем больше смысла его менять.

superkonst
() автор топика
Ответ на: комментарий от superkonst

С iperf непонятки какие-то . Канал - 20 мегабит. Тест на публичный Iperf сервер - это подтверждает.

Туннель микротик-микротик (OpenVpn)- 3-7 мегабита. Туннель дебиан-дебиан (OpenVpn) - 20-30 мегабит. Туннель RAS-TMG (PPTP) - 50-70 мегабит.

Что-то я ничего не понимаю...

superkonst
() автор топика
Ответ на: комментарий от superkonst

Сам то eoip в чистом виде в интернет выпускать как-то некомфортно.

Зачем в чистом то? Выпусти его прикрытым IPSec, тем более в последних прошивках для этого требуется всего лишь вбить IPSec Secret в свойствах интерфейса на обоих железках, дальше все настроится само (заведутся пиры, создадутся политики и пр.)

Davyd ★★
()
Ответ на: комментарий от Davyd

А ipsec не пролезает через TMG... У меня микротик за натом живет TMGшным.

Но я услышал, если до внешних ИПшников доберется, попробую.

superkonst
() автор топика
10 ноября 2017 г.

Чтобы была скорость на опенвпн, клиентские микротики надо менять на злые роутеры серии WRT на Marvell Armada или что-то x86-based на OpenWRT/LEDE.

pekmop1024 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.