LINUX.ORG.RU
решено ФорумTalks

маршрутизаторов тред


0

1

Доброе утро, ЛОР.

Тут задумался о заворачивании всего домашнего трафика в openvpn туннель. Это можно поднять на маршрутизаторе. Но вот незадача мой тп-линк 1043 тянет ширину канала всего лишь порядка 20 Мбит (экспериментально выяснено что самое быстрое шифрование - Blow fish). Но канал у меня более широкий - 70мбит.

Хочется использовать его по максимуму. Вижу 2 варианта: смена роутреа,например, на TP-link Archer C7. devl547 говорил, что он гораздо резвее 1043 будет.

Еще есть вариант заворачивать весь трафик на домашний сервак, который будет загонять трафик в тоннель. Этот вариант из-за довольно высокой загрузки сервера (Атом, на котором крутится довольно много задач) видится не самым здравым.

★★★
Ответ на: комментарий от ephecaff

тогда встанет вопрос о разделении трафика пусть уж лучше весь идет поверх vpn

kombrig ★★★
() автор топика

Ubiquity Edgerouter, 1043-й использовать как свитч и wi-fi ap.

steemandlinux ★★★★★
()

Не хочу раскрывать информацию 3-м лицам.ИМХО информация какой порн я предпочитаю моему куратору из ФСБ не нужна

kombrig ★★★
() автор топика
Последнее исправление: kombrig (всего исправлений: 1)
Ответ на: комментарий от StellzZz

Процессор слабоват, лишь чуть-чуть быстрее сабжевого.

h31 ★★★★
()

Вариант с роутером вряд ли прокатит. Даже в дорогих моделях ставят довольно слабое железо. Если мне не изменяет память, из домашних роутеров самое мощное железо стоит в Keenetik II.
Так что варианта три. Первый и самый оптимальный - лечить паранойю. Ну сам подумай - использование VPN само по себе является подозрительным фактом и сильно привлекает внимание.
Второй вариант - повесить VPN на сервер.
Третий - поискать б/ушный офисный роутер, думаю, что там ситуация получше, чем с домашними мыльницами.

h31 ★★★★
()

Скорость шифрования для некоторых моделей маршрутизаторов можно посмотреть по ссылке http://wiki.openwrt.org/inbox/benchmark.openssl

По тесту «openssl speed twofish» tp-link wdr3600 почти в 2 раза быстрее чем linksys wrt160nl, который примерно соответствует tp-link wr1043nd v1.

inoremap ★★
()
Ответ на: комментарий от StellzZz

RB750GL

Он крут, но не достаточно, чтобы тянуть 20 метров в туннеле. Надо что-то получше, типа RB951

Turbid ★★★★★
()

Alix во все поля. Ставишь на нее все что хочешь (на мой взгляд — лучший выбор — OpenBSD). Процессор поддерживает аппаратно шифрование aes-128ctr и его можно задействовать в OpenVPN. Более кошерный вариант - мат платы на VIA С7, но они достаточно редко попадаются.

trancefer ★★
()
Ответ на: комментарий от inoremap

Проверил еще cubieboard2, в тесте «openssl speed blowfish» она примерно в 3.3 раза быстрее wrt160nl в одно-поточном режиме, и в ~6.5 раз в двух-поточном.

inoremap ★★
()

странно, что еще никто mikrotik не посоветовал.

http://market.yandex.ru/model.xml?modelid=8486674

про его производительность я уже дважды писал.

тут про замер через wifi (WPA2) -> NAT -> VLAN -> internet

Оседлал новый роутер

а тут также, но через впн

Microtik. L2TP. просили замер сделать.

Deleted
()
Последнее исправление: Deleted (всего исправлений: 3)
Ответ на: комментарий от StellzZz

Микротики весьма хороши, но:
- проприетарщина, наработки сообществу не отдают
- OpenVPN только по TCP. UDP не умеет, по крайней мере год назад было именно так

selivan ★★★
()
Ответ на: комментарий от GNU-Ubuntu1204LTS

Параноя, но мне не приятно, что кто-то без моего разрешения будет копаться в моем белье

kombrig ★★★
() автор топика

Archer C7 не держит AC на openWRT, лучше доложить косарь и взять Asus RT-AC56U, вот это зверская железка с полным набором плюшек.

Lordwind ★★★★★
()

Смотри в сторону mikrotik rb450g, там мипс на 680МГц умеет до 500Мбит в бридже и маршрутизаторе без фильтров. Разгоняется штатными средствами до 800МГц.

nickleiten ★★★
()
Ответ на: комментарий от nickleiten

как выше уже советовали что модель можно и помощнее выбрать, у меня ADSL и Netgear 3800, поэтому не в курсе немного какие мощностя нужны для 70 мб потока

StellzZz ★★
()
Ответ на: комментарий от StellzZz

Тут не столько в модели дело, сколько в реализации VPN. Популярные в наших краях для предоставления интернет pptp/pppoe/l2tp имеют реализацию на уровне ядра, а вот openvpn полностью userspace, потому и медленно пашет. Если действительно критична скорость - ищите VPS с поддержкой этих протоколов или VDS, но это немного дороже.

nickleiten ★★★
()

Недавно поднимал openvpn на WD MyBook Live (ARM какой-то 1ГГц), iperf показал 65 мбит. Вообще ИМХО дешевле будет в серваке атом поменять на процессор.

ollowtf ★★★
()

Проблема OpenVPN в том что оно работает через TUN/TAP подсистему, т.е. весь трафик как минимум один лишний раз мотается из ядра в юзерспейс.

Кстати, а на кой тебе для данного случая шифрование? Как я правильно понял, тебе ведь GeoIP обходить нужно. А на всех критичных сервисах: гугль, фтентактль и проч., уже из коробки есть TLS.

Macil ★★★★★
()

Покупай сыску с аппаратным шифровальщиком и паранойа будет довольно. (всего-то 40-50к :) )

aleks13
()
Ответ на: комментарий от Macil

не все сайты поддерживают https, увы. А цели 2 - сменить ip и чтобы провайдер хранил мой трафик в шифрованном виде

kombrig ★★★
() автор топика
Ответ на: комментарий от kombrig

чтобы провайдер хранил мой трафик в шифрованном виде

Провайдер чисто технически не может хранить твой трафик. И чисто технически не сможет залезть внутрь туннеля.

Это, кстати, не гут. Нетфлоу при таком раскладе будет весьма и весьма специфическим... А вот оно — действительно хранится.

Без шифрования какая скорость? Может быть все упирается в OpenVPN?

Поставь RC4. Не слушай «аналитегов»: никакой *практически* осуществимой атаки при *правильном* использовании на него нет и не предвидится. Ну, поставь рекей почаще, если паранойя одолевает.

Macil ★★★★★
()
Ответ на: комментарий от tazhate

Сам офигел в своё время. Ну, 4-ка и 5-ка точно не умели. Я больше года уже микротиков не видел, может и допилили

selivan ★★★
()
Ответ на: комментарий от selivan

Сам офигел в своё время. Ну, 4-ка и 5-ка точно не умели. Я больше года уже микротиков не видел, может и допилили

Я уже в саппорт отписал. Подождем ответа.
Хотя я openvpn использую в 95% в tcp.

tazhate ★★★★★
()
Ответ на: комментарий от tazhate

http://wiki.mikrotik.com/wiki/OpenVPN

There is one limitation to using OpenVPN on the RouterOS platform: currently only tcp is supported. udp will not work.

Ещё не допилили.

А зачем TCP? У тебя для надёжных соединений внутри всё равно ещё один TCP завёрнут. По-моему, единственная разумная причина для TCP - кривые настройки шейпинга у провайдеров(@#$%& бы таких провайдеров).

selivan ★★★
()
Ответ на: комментарий от selivan

По-моему, единственная разумная причина для TCP - кривые настройки шейпинга у провайдеров(@#$%& бы таких провайдеров).

В моем случае это единственная причина использования openvpn.

tazhate ★★★★★
()

Ни в коем случае не берите Mikrotik RB. Они последнее время очень глючные.
С каждым обновлением RouterOS багов все больше, а старые они или совсем не исправляют или исправляют очень медленно и неохотно. Кому интересно может почитать их официальный форум http://forum.mikrotik.com. Там видно, что с каждой новой версией RouterOS неприятие их оборудования все больше и больше, хотя изначально идея очень даже хорошая.

glider
()
Ответ на: комментарий от Macil

RC4 медленней BF. я тестил. самый быстрый алгоритм BF.

Все упирается в роутер. с дескопа при тех-же настройках скорость в районе 70 мб

kombrig ★★★
() автор топика
Ответ на: комментарий от kombrig

С компьютера-то не мудрено. Знаю, что сейчас в меня полетят какахи, но сравнивать гигагерцы с доп. инструкциями в х86 и совсем обрезанный mips/arm с ускорителями не совсем правильно. Вон у ralink даже PPE запилили для железного ускорения NAT, обработки pppoe соединений и ipv6.

nickleiten ★★★
()
Ответ на: комментарий от kombrig

RC4 медленней BF. я тестил.

Ы-ы-ы-ы? А каким именно образом ты тестил?

Кстати, каким образом у тебя OpenVPN устроен? Он, например, может пользоваться как OpenSSL, так и PolarSSL.

Отключение шифрования помогает?

Какая именно PRF используется? Может быть затык именно в ней. Я к сожалению не эксперт по сабжу, тем более на MIPSe, и в этом помочь могу очень мало.

Оптимизации?

Поиграться с режимами работы блочных шифров, поставить CFB или OFB.

Попробовать отключить IV, но только на CBC.

Отключить защиту от релпея.

ЗЫ: Вопрос к общественности, а почему эти наркоманы из OpenVPN не поддерживают ECB, CTR и GCTR режимы?

Macil ★★★★★
()

Zyxel Keenetic умеет шустро гонять pptp и у меня пока хорошее впечатление от него. Но про openvpn не знаю. У него есть кучка дополнительных приложений, вероятно, среди них найдётся или можно как-нибудь нештатно поставить.

const86 ★★★★★
()
Последнее исправление: const86 (всего исправлений: 1)
Ответ на: комментарий от Macil

При снятии шифрования канал в районе 60 мбит.

Использую openssl. Выбирал шифрование командой openssl speed.

Cравнивая производительность iperf с разным шифрованием корреляция между результатами тестов алгоритмов и скорости канала присутствует

kombrig ★★★
() автор топика
Ответ на: комментарий от kombrig

Выбирал шифрование командой openssl speed

Шайтан какой-то! Ну быть такого не может!!! Это какие-то глюки.

Macil ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.