RB433AH a 30 Mbps IPsec? S jakým proposal to je použité? S paranoidnějším jsme tak na polovičce.
forevercz píše:fyzicky chyba v CCR nebude
Spousta lidí, co zkoušeli IPsec na CCR, si myslí opak, zvláště když na naléhání stále z Mikrotiku nevypadla ta konfigurace v které to má ušifrovat ty slibované gigabity.
Ano, CCR má podporu pro HW akceleraci, ale jen pro některé konfigurace (a některé konfigurace vyvolají zhroucení CCR po prvním přeneseném paketu).
Řešíš nějak MTU? Pokud ne, tak ti klasický IPsec tunel bude muset dělat postfragmentaci, když do něj budeš posílat pakety s MTU1500. Postfragmentace/defragmentace srazí výkonost dosti dolů. Ale ještě hůře se srazí v případě, že v cestě máš linku, která není full duplex (takže pokud ten "RR spoj na UBNT" je něco jako wifina, tak jsi na tom).
Pro IPsec tunel pak musíš třeba pro TCP šahat na MSS, aby to rozumně jelo. Něco jako (pokud na jedné straně je 10.1.1.0/24 a na druhé 10.1.2.0/24):
R1:
/ip firewall mangle add
chain=forward action=change-mss new-mss=1380 passthrough=yes tcp-flags=syn protocol=tcp dst-address=10.1.2.0/24 tcp-mss=!0-1380
R2:
/ip firewall mangle add
chain=forward action=change-mss new-mss=1380 passthrough=yes tcp-flags=syn protocol=tcp dst-address=10.1.1.0/24 tcp-mss=!0-1380
Při tom pokusu s GRE, tak pokud ho obaluješ pomocí IPsec transportu, tak MTU na tom GRE tunelu by nemělo být větší jak 1432 (pokud to balíš do IPsec tunelu, tak je to ještě cca o 20 bajtů horší), aby nemusela IPsec vrstva fragmentovat. A je opět vhodné patřičně regulovat MSS v tom GRE tunelu.
Kolik ti to dá, pokud zkusíš dát bandwith test mezi těma Mikrotiky skrz ten GRE tunel na přímo? To jede podstatně rychleji, že? Pokud ano, tak jsi ve stejné situaci, v jaké tu je těch X vláken na téma "pomalá rychlost na jedno TCP spojení", ten IPsec tunel to ještě zhoršuje, pokud ztrátuje. Jestli se ti to při TCP přenosu chová tak (např přes FTP), že pilovitě stoupá, pak se to sekne, spadne a znova postupně stoupá a takto pořád dokola s tím, že dlouhodobější průměr máš těch 12 Mbps, tak aplikuj na to, co posíláš do toho GRE tunelu, shaping třeba pomocí SQ a řízni to někam, kde nedojde k zahlcení toho RR spoje, pak ti to pojede třeba spokojeně 50 Mbps...