Hoi zäme!
Ich bin zur Zeit dran mit einem Kumpel unsere beiden Standorte über VPN zu verbinden.
Zuhause habe ich Init7 und mein Kumpel Thurcom.
So sieht ein tracert aus:
- 1 <1 ms 1 ms 2 ms xx [10.xx.xx.254]
- 2 <1 ms <1 ms <1 ms xx.fiber7.init7.net [xx.xx.xx.xx]
- 3 <1 ms <1 ms <1 ms xx.fiber7.init7.net [xx.xx.xx.xx]
- 4 <1 ms <1 ms <1 ms r1zrh7.core.init7.net [82.197.163.113]
- 5 <1 ms <1 ms <1 ms r1zrh9.core.init7.net [82.197.168.124]
- 6 8 ms <1 ms <1 ms r2zrh2.core.init7.net [77.109.181.102]
- 7 1 ms <1 ms 10 ms r1zrh5.core.init7.net [82.197.168.35]
- 8 2 ms 2 ms 2 ms equinix-zurich.datapark.ch [194.42.48.65]
- 9 2 ms 2 ms 2 ms 213.196.150.73
- 10 3 ms 3 ms 2 ms xx.tbwil.ch [xx.xx.xx.xx]
Als Router haben wir beide eine PFsense mit der neusten Version 2.4.5.
Mein Server hat eine Intel Xeon E5-2670 @ 2.60GHz CPU.
Und mein Kumpel eine Intel Xeon E5-2450L @ 1.8GHz CPU.
Ich erwähne dies einmal, da wir der Meinung sind, dass die CPU für die Kryptografie keinen Bottleneck darstellen sollte.
AES-NI Unterstützung hat die CPU und ist auf der PFsense auch aktiv.
Jetzt haben wir das Problem, dass wir weder mit OpenVPN als auch mit IPSec einen vernünftigen Throughput haben.
Mit IPSec ist es ca. 65MBit/sec und mit OpenVPN ca. 150MBit/sec in beiden Richtungen.
Dabei spielte das Protokoll für den Datentransfer keine Rolle. SMB, SFTP, HTTPS etc. hatten alle dieselben (schlechte) Werte.
Was wir bereits ausprobiert haben bei den beiden VPN-Protokollen die Verschlüsslungsstärke zu minimieren oder erhöhen, was aber keine nennenswerte Änderung gebracht hat.
MTU Werte haben wir auch schon verschiedene ausprobiert, hat aber auch nichts gebracht. Vielleicht haben wir aber einfach ungünstige MTU-Werte genommen.
Bei OpenVPN konnten wir den TCP Send/Receive Buffer erhöhen, was teils eine Verbesserung gebracht, aber auch nicht so, dass es viel besser wurde.
Gegooglet haben wir natürlich auch schon und sehr vieles (unbrauchbares) gefunden, was uns aber leider auch nicht weiter geholfen hat.
Strange ist auch, dass wir der Meinung waren, dass IPSec schneller sein sollte als OpenVPN, was hier aber genau umgekehrt ist.
Ich wollte jetzt in die Runde Fragen, ob jemand Erfahrungen damit gemacht hat mit VPN und dabei gute Werte erzielt hat.
Oder jemand eine alternative VPN Lösung hat für eine PFsense.
Wir sind für jeden Tipp oder alternativ Lösung sehr dankbar!
Was dabei erwähnt werden sollte, dass auf beiden Seiten kein generelles Speed Problem herrscht.
Wenn mein Kumpel etwas von mir direkt (übers Internet, ohne VPN) über FTP herunterlädt, erreicht er 940MBit/s, was das maximale der Leitung entspricht.
fastforward
Ich tagge dich einmal hier, da ich dich als Netzwerk-Guru in Erinnerung habe