LINUX.ORG.RU

Выбора роутера тред

 , , , ,


0

1

Всем ку!

Я тут недавно тему создавал про маршрутизирование P2P трафика через роутер мимо VPN. Решение, в конечном счете было найдено, но скорость прочего трафика (который идет через VPN), все-равно неудовлетворительная.

Нехитрым методом было выяснено, что проблема в роутере: он не тянет VPN (openvpn) больше 8-10 Мбит (что подтверждается людями с других форумов). Встал, казалось бы, простой вопрос: нужен роутер который потянет OpenVPN (AES-CBC-128/256) на скорости хотя бы 50Мбит (а лучше 100).

Быстро стало понятно, что большинство потребительских роутеров не подходит. И так, что мы имеем:

Потребительские (SOHO) роутеры

1. Netgear R7800 https://market.yandex.ru/product/13719233

2. Netgear R8000 https://market.yandex.ru/product/11916615

3. Linksys WRT3200ACM https://market.yandex.ru/product/1714764458

4. ASUS RT-AC68U https://market.yandex.ru/product/10574514

5. ASUS RT-AC87U https://market.yandex.ru/product/11861490

6. ASUS RT-AC88U https://market.yandex.ru/product/13445871

Стоят в среднем 15к (68/78 дешевле, но они и тащат меньше), и, по свидетельствам очевидцев, едва могут выжать 50Мбит (а зачастую только 20-30)

Самосборные коробки. Главное достоинство - можно воткнуть 2-4 ядерный проц (и развесить маршрутизацию и openvpn по разным ядрам, если их хотя бы 2) с поддержкой AES-NI и заоффлоадить криптографию. Недостаток - конструктор «собери сам», не очень большой выбор комплектующих в Империи (на загнивающем западе вариантов сильно больше, да и там продаются специально компоненты для diy роутеров, у нас либо очень дорого, либо только на базе mini-itx собирать). Варианты:

1. gigabyte материнка с распаянным Celeron N3150 https://market.yandex.ru/product/13334240

2. Любая mini-itx материнка + проц

А по сути, только 1 вариант подходит. Если взять к нему корпус с бп за 2-3к, планку памяти на 4Гб за 2-3к + SSD, то можно уложиться в 15-18к.

Второй вариант не очень, так как процов с TDP < 20 я не нашел (кроме какого-то зиона за 40к с TDP 17), а городить роутер с кулером не очень хочется. Ну и этот вариант получается дороже и жрет больше электричества (а ведь роутер работает 24/7), что особенно критично для газового дома.

Готовых mini-pc я у нас в продаже почти не нашел (с 2+ 100Мбит ethernet, б/п мощностью не больше 120Вт и процессором с поддержкой AES-NI). Есть варианты с J1800/J1900, но у них нет поддержки AES-NI. Остается либо брать с aliexpress кота в мешке (китайского), либо опять же заказывать у вероятных противников Zotac CI323/CI325, добавлять память и диск. С доставкой о компонентами выйдет в $300.

Варианты на N3150 тащат не больше 80Мбит, что уже не плохо. Но это по свидетельствам нескольких людей. Особо данных я не нашел.

Специальные железки для pfSense:

1. NetGate SG-2440 https://www.netgate.com//products/sg-2440.html за $549, который якобы должен тащить 100Мбит, но некоторые утверждают, что для C2358 это неподъемно и надо брать С2558

2. NetGate SG-4860 https://www.netgate.com//products/sg-4860.html за $749, которые по утверждениям тащит 500Мбит

Профессиональные решения:

1. Mikrotik CCR1009 https://market.yandex.ru/product/1714497161

2. Mikrotik RB1100AHx2 https://market.yandex.ru/product/1714470590

Остальные за неподъемные деньги. Основной минус миротиков (как говорят), что настроить их могут только 3,5 человека в мире. Хотя скорости у них за глаза. Ктото утверждал, что у CCR1009 проблемы с L2TP, из-за чего скорость падает до 25Мбит и проблема эта так и не решена.

Есть еще какие-то коробки:

1. Turris Omnia https://omnia.turris.cz/en/ По словам создатаелей, якобы, они с него 100Мбит выжимали, но люди пишут про 80 максимум (что, в принципе, меня устраивает)

2. The Vault (protectli): http://protectli.com/products/ Но там J1900, который не вытянет больше 50Мбит.

Как-то я сумбурно все описал, но уж извиняйте. Вообщем, выбора роутера тред. Как всегда хоечется, скорость побольше (особенно OpenVPN, моя цель - 80 Мбит) за поменьше денег и страданий. Бюджет до $800, а лучше $500.

Возможно стоит уточнить, что у меня eebline c L2TP/PPTP, а на роутере я буду поднимать OpenVPN client до сервера.

★★

Последнее исправление: maverik (всего исправлений: 3)

Ответ на: комментарий от pekmop1024

У меня не последняя прошивка, но слышал, что нет, если только в планах. Пользуюсь L2TP/IPSec вместо.

anonymous
()

нужен роутер который потянет OpenVPN (AES-CBC-128/256) на скорости хотя бы 50Мбит (а лучше 100).

про мыльнички можно забыть сразу.

Профессиональные решения:
Mikrotik

вообще-то мокротик - типичное сохо. и да, openvpn умеет очень коряво, на стандарты они клали болт с прибором, как индусам навеяло - так и наговнякали.

как вариант дешево и сердито - https://geektimes.ru/post/274476/

NiTr0 ★★★★★
()
Ответ на: комментарий от NiTr0

И правда, сердито. А есть что-то не такое сердитое (готовый девайс)? Я отложу варианты конструкторов (особенно, с пайкой) на крайний случай.

maverik ★★
() автор топика
Ответ на: комментарий от trancefer

Жаловались, что упирается в 50. Уже неплохо, но за 20к, кажется, есть варианты поинтереснее.

maverik ★★
() автор топика

Проще у братьев-китайцев купить алюминиевую коробочку с полноценным (не атомным) селероном и двумя сетевухами за сумму до $200 (есть варианты чуть ли не за $100). Когда меня мой домашний WDR4900 на PowerPC перестанет устраивать, сделаю именно так.

pekmop1024 ★★★★★
()
Ответ на: комментарий от anonymous

Пользуюсь L2TP/IPSec вместо

Оно «вместо» не сильно подходит. OpenVPN хорош тем, что его можно повесить в TCP-режиме на 443 порт и оно будет работать на всяких анально огороженных публичных точках и на прочем трэше.

pekmop1024 ★★★★★
()
Ответ на: комментарий от maverik

пайка - опционально, чтобы все в одну коробку упихать.

и да, никто не мешает взять оранж + дополнительную юсб сетевушку.

NiTr0 ★★★★★
()
Ответ на: комментарий от pekmop1024

Оно «вместо» не сильно подходит. OpenVPN хорош тем, что его можно повесить в TCP-режиме на 443 порт и оно будет работать на всяких анально огороженных публичных точках и на прочем трэше.

В моих стерильных условиях подходит: дом → офис. Бонусом аппаратное ускорение IPSec в домашнем роутере.

anonymous
()
Ответ на: комментарий от NiTr0

100 мбит юсб 2.0 сетевушка вполне себе тащит.

Куда и кого оно тащит? Латентность? А pps? В общем, не даром у меня плашка на тебе висит с хрен знает каких времен...

pekmop1024 ★★★★★
()

настроить их могут только 3,5 человека в мире.

Через консоль - да.

Но уже сто лет есть и вебморда, и гуевая конфигурялка (winbox, под вайном работает).

svr4
()
Ответ на: комментарий от svr4

Устаревшее оно чисто по железу.
Я тайно надеюсь, что какой-нибудь туполинк начнет клепать роутеры на атомах - учитывая, что оные атомы не сильно дороже мипсов.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Смачно поделил на ноль. Атом с архитектурой из 80х и есть устаревшее железо.

И да, атом никому не всрался нигде, где нет необходимости в x86 (то есть, везде кроме планшетов на винде).

svr4
()
Ответ на: комментарий от pekmop1024

Вдогон - мипс там в составе готового решения (Quallcomm Atheros 9300).

svr4
()
Ответ на: комментарий от svr4

Атом с архитектурой из 80х и есть устаревшее железо

А, ты уже скатился в этот религиозный фанатизм? Ну, вперед, найди мне MIPS, настолько же энергоэффективный и шустрый, с таким же количеством периферии, с аппаратным ускорением AES, с аппаратной виртуализацией... Ну, хотя бы, как в Bay Trail. Про Cherry Trail пока помолчим, это будет вообще удар ниже пояса по твоей вере.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Если выбирать между говном и мочой - я выберу Celeron или Core M (последние впрочем считаются почему-то илитными железом).

А АТОМта годиться только под пресс.

svr4
()
Ответ на: комментарий от svr4

Если выбирать между говном и мочой

Специалист?

годиться

Деградируешь...

pekmop1024 ★★★★★
()
Ответ на: комментарий от NiTr0

почитайте что ли

Удел таких, как ты - читать слова, не понимая их, и не имея возможности приложить руки к железу. Я тебя только что про латентность и pps спросил, а ты даже не понял, о чем я :)

ЗЫ. Да, плашка «ламер» :)

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

На топовых некротиках pps и общая пропускная способность отличные, но там нет вайфая.

Судя по отсутствию 80211ac draft ahhenerbe ausf g, с 100500 антеннами, но по присутствию дохерапортовых ethernet роутеров - им сегмент чисто домашне-офисных роутеров вообще не сильно интересен.

svr4
()
Ответ на: комментарий от pekmop1024

ну и кого латентность волнует-то? вы что, в CS бегать по ovpn туннелю собираетесь? что 5-10мс какую-то роль играют?

и да, средний размер пакета на прием - 800-900 байт. в тесте ессно размер пакета 1500 байт. пускай даже все упирается в pps (а не шину) - ну вместо 300 мбит получите 200. какое горе...

NiTr0 ★★★★★
()
Ответ на: комментарий от svr4

Что есть «полноценная точка», советник?
Точно такая же карточка с обвязкой в виде ARM'ового SoC, на котором нужно пускать ОС (тот же линукс чаще всего, но бывает и всякая экзотика типа VxWorks). Плюс, если повезет набор антенн.

pekmop1024 ★★★★★
()
Ответ на: комментарий от svr4

На топовых некротиках pps и общая пропускная способность отличные, но там нет вайфая.

топовый некротик (да-да, 72-ядерный), на простой задаче - терминация с шейпингом PPPoE + прием по бгп fullview - сдучается на 2-3 гбитах.

NiTr0 ★★★★★
()
Ответ на: комментарий от NiTr0

ну и кого латентность волнует-то? вы что, в CS бегать по ovpn туннелю собираетесь? что 5-10мс какую-то роль играют?

Возвращаемся к вопросу: ты зачем человеку говно советуешь?

pekmop1024 ★★★★★
()
Ответ на: комментарий от svr4

Ахахахах, ты случаем не в одном белорусском провайдере IT-директором работаешь?

Кто ж его пустит, он же и там все сломает. Хотя, может, оно и к лучшему? :-D

pekmop1024 ★★★★★
()
Ответ на: комментарий от NiTr0

ну не такое уж и говно, на фоне рассматриваемых сохо мыльниц и некротиков.

Говно. Причем пришлось тебя ткнуть в это, чтобы ты признал - да, говно.
Любая из этих мыльниц в чистом ethernet уделает USB-говно в хлам.

pekmop1024 ★★★★★
()
Ответ на: комментарий от NiTr0

Да просто был там похожий персонаж, пытался впихнуть в топовый некротик pptp. Хотя там все железо заточено на быстрый роутинг, возможно с минимальным шейпингом, но не на туннелирование - с этим лучше справится даже обычный комп (даже с той же RouterOS).

В любом случае, предоставлять клиентам интернет через туннели в 2017 году есть признак пионерлана и говноедства. Вне зависимости от оборудования и его для этого приспособленности.

svr4
()
Ответ на: комментарий от pekmop1024

да кого ваш чистый эзернет волнует-то, если ТСу надо openvpn? а в openvpn все перечисленные мыльницы (включая некротики) убоги.

NiTr0 ★★★★★
()
Ответ на: комментарий от NiTr0

да кого ваш чистый эзернет волнует-то, если ТСу надо openvpn?

Для этого и нужно х86-коробку брать с полноценным AES NI и полноценными же сетевыми картами. Все остальное - от лукавого. Благо, выбор бесшумных коробок с 2-3 сетевушками - устанешь удивляться.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

полноценный костыль для полноценного бэкдора АНБ jewdnael

Тащемта, есть тот же blowfish, работающий хоть на швейной машинке.

svr4
()
Ответ на: комментарий от svr4

на вендоламеров, привыкших мышкой тыкать, там все заточено а не на быстрый роутинг.

в роутинге там к слову тоже все печально - бгп с фулвью на нем нежизнеспособно, а в тупом роутинге с парой тысяч роутов некротик сливается любому л3 свичу.

NiTr0 ★★★★★
()
Ответ на: комментарий от svr4

и что, ovpn over udp научился? или исчезли грабли с не-некротиковскими ovpn клиентами?

NiTr0 ★★★★★
()
Ответ на: комментарий от NiTr0

Меньше. Раза так в полтора по цене и в 2-3 по потреблению.

pekmop1024 ★★★★★
()
Ответ на: комментарий от svr4

Если рассматривать конечно процессор, а не атом.

Для религиозных фанатиков есть коробки на чем угодно, даже на i7 ULV.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Фанатики живут только в твоем уме, а под роутинг у недопровайдера, у которого не хватает ума обойтись без туннелей и денег обойтись без ната - таки только i5/i7/Xeon. С отдельными Intel PRO/1000, если опять же не хватает ума/денег купить сервер, где они уже встроены.

svr4
()
Ответ на: комментарий от svr4

Тащемта, есть тот же blowfish, работающий хоть на швейной машинке.

Задачи прятаться от АНБ не стояло.
Да и терморектальный криптоанализ у АНБ никто не отбирал.

pekmop1024 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.