ALT Linux sysadmins discussion
 help / color / mirror / Atom feed
* [Sysadmins] сравнение производительности тунелей
@ 2008-05-04 13:34 Alexey Shabalin
  2008-05-05  2:40 ` [Sysadmins] сравнение производительности тунелей [JT] Мерзляков Евгений Анатольевич
  2008-05-05 10:11 ` [Sysadmins] сравнение производительности тунелей Maxim Tyurin
  0 siblings, 2 replies; 11+ messages in thread
From: Alexey Shabalin @ 2008-05-04 13:34 UTC (permalink / raw)
  To: ALT Linux sysadmin discuss

Это поверхностное сравнение с целью выбора платформы для реализации.
Специализированные железяки, способные прокачать, зашифровать 1Гб
достаточно дороги (если есть не по космическим ценам - подскажите)


Задача: организация шифрованного тунеля site-to-site по ethernet-каналу 1Гб.

Описание стенда:
2 одинаковых blade-сервера IBM HS-21XM с характеристиками:
CPU: 2 x 4-ядерных Intel E5345 2.33GHz
RAM: 16 Гб
NIC: Broadcom NetXtreme II BCM5708 1000Base-SX (B2) PCI-X 64-bit 133MHz
ОС: Linux 2.6.18-std-smp-alt12 x86_64
Сервера подключены к одному сетевому коммутатору.

Для определения скорости передачи данных использовалась утилита iperf
Инфраструктура SA не разворачивалась, все тесты проводились на
pre-shared ключах.
Результаты iperf:
950 "чистый" канал без шифрования
478 openvpn(BF-CBC-128 + lzo)
241 openvpn(BF-CBC-128)
166 openvpn(RC2-40-CBC - MD2 +lzo)
31 openvpn(RC2-40-CBC - MD2)
429 openvpn(AES + lzo)
247 openvpn(AES)
234 openssh тунель
247 ipsec-tools(BF+deflate)
191 ipsec-tools(DES+deflate)
100 ipsec-tools(3DES+deflate)

Выводы:
1. Использовать сжатие трафика перед шифрованием выгодно, несмотря на
загрузку процессора.
2. Ограничением является производительность процессора. Причём
предположительно (уточнить не удалось - top отказался показывать 8
ядер) только одного ядра - скорее всего остальные ядра при шифровании
канала незадействовались.

Господа, подскажите, возможно ли для шифрования одного тунеля
задействовать несколько ядер процессора. И почему так плохо повёл себя
raсoon по сравнению с openvpn? Я расчитывал, что ipsec, работающий на
уровне ядра окажется производительней.
Что ещё можно посмотреть из vpn для получения большей
производительности(скорости).

-- 
Alexey Shabalin

^ permalink raw reply	[flat|nested] 11+ messages in thread

end of thread, other threads:[~2008-05-05 14:17 UTC | newest]

Thread overview: 11+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2008-05-04 13:34 [Sysadmins] сравнение производительности тунелей Alexey Shabalin
2008-05-05  2:40 ` [Sysadmins] сравнение производительности тунелей [JT] Мерзляков Евгений Анатольевич
2008-05-05  2:43   ` Мерзляков Евгений Анатольевич
2008-05-05  3:16     ` Dmitry Lebkov
2008-05-05  8:00       ` Alexey Shabalin
2008-05-05  8:14       ` Mykola S. Grechukh
2008-05-05 12:11       ` Pavlov Konstantin
2008-05-05 12:20         ` Michael Shigorin
2008-05-05 14:17       ` Konstantin A. Lepikhov
2008-05-05 10:11 ` [Sysadmins] сравнение производительности тунелей Maxim Tyurin
2008-05-05 10:50   ` Led

ALT Linux sysadmins discussion

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/sysadmins/0 sysadmins/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 sysadmins sysadmins/ http://lore.altlinux.org/sysadmins \
		sysadmins@lists.altlinux.org sysadmins@lists.altlinux.ru sysadmins@lists.altlinux.com
	public-inbox-index sysadmins

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.sysadmins


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git