logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Jaki model routera do realizacji VPN IKEv2 w małej firmie?

Ture11 17 Kwi 2025 13:39 381 7
REKLAMA
  • #1 21522204
    Ture11
    Poziom 39  
    Posty: 5416
    Pomógł: 573
    Ocena: 1119
    Witajcie,
    potrzebuję kupić dwa urządzenia (najlepiej Fortinet FortiGate), które będą miały za zadanie utworzyć tunel VPN przy użyciu IKEv2.

    Zastosowanie ma być takie - połączenie dwóch lokalizacji małej firmy, gdzie w jednej lokalizacji (biurze) jest router główny (Mikrotik RB2011UiAS-RM), serwer bazy danych i komputer z skryptami np. generującymi etykiety dla drukarek termicznych Zebra, a w drugiej lokalizacji (magazynie) są komputery łączące się z bazą danych z serwera i drukarki sieciowe, które korzystają z wcześniej wspomnianych skryptów (drukarki te są proste i nie mają możliwości połączenia się z VPN bezpośrednio, jak można by to np. zrobić na komputerze z Windowsem).

    Obecnie wszystko jest połączone jednym kablem LAN i wszystko działa.

    Problem jest taki, że magazyn ma trafić do innego miasta (w sumie na kilka miesięcy tylko). Potrzebuję więc zbudować dobre połączenie VPN między tymi lokalizacjami. Obecnie wykonuję próby na routerze RB2011UiAS-RM z jednej strony i z komputerami z drugiej strony. Połączenie VPN jest przez L2TP i osiąga chyba swoje szczyty możliwości (ok. 55Mb downloadu przez VPN). W obu miejscach obecnie Internet jest światłowodowy 600Mbit.

    Jako, że nasz router główny RB2011UiAS nie ma (podobno) sprzętowej akceleracji IPSec, to rozważam jego wymianę na coś innego. Tak samo druga strona tego VPNu to powinien być nowy router. Czyli chyba robię układ Site-to-Site.

    Co polecalibyście wybrać? Chciałbym to zrobić na osprzęcie z hardwareowym IPSec, jak najtaniej, ale też kwota 3000zł za 1 nowy router (załóżmy że) nie jest problemem.



    Obie lokalizacje mają zmienne IP i dobrze działające dynamiczne adresy DNS.

    Dużo tematów na elektrodzie jest, ale głównie sprzed 9-10 lat, a wierzę, że sporo się zmieniło w tym czasie.

    Co do konfiguracji, moja wiedza w tym temacie jest obecnie niewielka, ale mając sprzęt zamierzam mocno i praktycznie doedukować się w tych kwestiach.

    Pomyliłem kilka nazw, już poprawiłem post, przepraszam. M.in. pomyliłem L2TP z IKEv2 :-/
  • REKLAMA
  • Pomocny post
    #2 21522342
    cysiekw
    Poziom 42  
    Posty: 5429
    Pomógł: 1002
    Ocena: 1408
    Ture11 napisał:
    (najlepiej Fortinet FortiGate),

    Ture11 napisał:
    kwota 3000zł za 1 nowy router (załóżmy że) nie jest problemem.

    To nie u tego vendora. Został bym przy MT, trzeba przejrzeć benchmarki co tam ile wyciska w ipsec z akceleracją sprzętową.
  • REKLAMA
  • Pomocny post
    #3 21522556
    Bródka
    Poziom 42  
    Posty: 7245
    Pomógł: 900
    Ocena: 722
    Dobrze by bylo mieć dwa routery tej samej firmy np https://mikrotik.com/product/rb4011igs_rm#fndtn-testresults
    Ture11 napisał:
    W obu miejscach obecnie Internet jest światłowodowy 600Mbit

    Pobierania i wysyłania?
    Ture11 napisał:
    Połączenie VPN jest przez L2TP i osiąga chyba swoje szczyty możliwości (ok. 55Mb downloadu przez VPN)

    Download jest zależny od wysyłu z drugiej strony, a skoro baza jest po jednej stronie, a klienci po drugiej to najważniejszy jest ping i trasy
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #4 21522619
    Ture11
    Poziom 39  
    Posty: 5416
    Pomógł: 573
    Ocena: 1119
    cysiekw napisał:
    To nie u tego vendora.


    Dzięki, czyli spudłowałem.

    Bródka napisał:
    Dobrze by bylo mieć dwa routery tej samej firmy


    Też bym to preferował, więc tak zrobię;

    Bródka napisał:


    Wygląda rozsądnie, przyjrzę się mu bliżej;

    Bródka napisał:
    Pobierania i wysyłania?

    No, to tu mnie kolega złapał. Jakoś nie pomyślałem o tym mocno ważnym problemie.
    Pobieranie w obu lokalizacjach osiąga te 600 Mbit, no ale wysyłanie (jak mogłem o tym nie pomyśleć...?) to tak różnie, ale nie mniej, niż 100Mbit w gorszej lokalizacji... W lepszej natomiast 130Mbit średniego wysyłania (a w porywach bywa do 400 Mbit).

    Bródka napisał:
    Download jest zależny od wysyłu z drugiej strony


    Dobra, to chyba przez to moje nieprzemyślenie tematu łudziłem się na cuda, ale faktycznie... 100Mbit, to już faktycznie nie ma po co walczyć o więcej, niż te 55 przy L2TP. Może tylko kwestię bezpieczeństwa ugram...

    Dzięki za pomoc, trochę mi się "światopogląd" zmienił teraz.
  • Pomocny post
    #5 21522639
    Konto nie istnieje
    Poziom 1  
  • REKLAMA
  • Pomocny post
    #6 21522833
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9138
    Pomógł: 1496
    Ocena: 2506
    Że wtrącę. IKEv2 to tylko sprzęt Enterpraise (Cisco, Fortinet i podobne), ale do 3k musisz jedno zero dopisać. Na Mikrotikach i podobnych jest to mooooocno niedopracowane (np możliwa tylko jedna kryptomapa).
    Jeśli preferujesz Mikrotika, to właśnie z Wireguardem. Dość mocno go wspierają i rozwijają. Właśnie wczoraj zostawiłem tunel pomiędzy lokalizacjach do backup nagrań z monitoringu. Urządzenia to RB5009 i AX2. Teraz leci sobie stałe 35Mbps danych. Obciążenie procesorów to 7 i 10%, z czego to mniejsze jest na AX2.
    Planowałem zrobić jakieś testy syntetyczne w najbliższych dniach, to dam Ci znać jak to wygląda przy wyższych transmisjach.
    Z półprofesjonalnych rozwiązań patrzyłbym jeszcze ewentualnie za Draytekiem. Drożej, ale jeśli zależy Ci na dobrym supporcie to temat mocno to przemyślenia.

    Edit.
    Szybki test przez narzędzie Mikrotika. Z RB5009 uplink 300Mbps, z AX2 uplink 100Mbps. Oba przez PPPoE. Oba linki wysycone. Łączny ruch 400Mbps. Obciążenie procesora RB5009 na poziomie 55% a AX2 na poziomie 85%.
    Pomogłem? Kup mi kawę.
  • #7 21523005
    Ture11
    Poziom 39  
    Posty: 5416
    Pomógł: 573
    Ocena: 1119
    Dzięki, dużo fajnych informacji.
  • #8 21535267
    Ture11
    Poziom 39  
    Posty: 5416
    Pomógł: 573
    Ocena: 1119
    Dzięki za sporą pomoc. Poszedłem w kierunku WireGuarda na Mikrotiku.

Podsumowanie tematu

✨ W dyskusji poruszono temat wyboru routerów do realizacji tunelu VPN z użyciem protokołu IKEv2 dla małej firmy łączącej dwie lokalizacje. Autor planował użyć urządzeń Fortinet FortiGate, jednak otrzymał sugestie, by pozostać przy Mikrotiku ze względu na lepszy stosunek jakości do ceny i wsparcie sprzętowe dla IPsec. Zalecano stosowanie dwóch routerów tej samej marki, np. Mikrotik RB4011, z uwzględnieniem przepustowości łącza i opóźnień, które są kluczowe przy dostępie do bazy danych. Wskazano, że IKEv2 jest bardziej stabilny i sprzętowo wspierany w urządzeniach klasy enterprise (Cisco, Fortinet), ale ich koszt jest znacznie wyższy. Mikrotiki oferują lepsze wsparcie dla Wireguarda, który jest lżejszy i bardziej wydajny niż L2TP/IPsec, co potwierdzono testami na modelach RB5009 i AX2, osiągającymi stabilne transfery przy niskim obciążeniu CPU. Zasugerowano również rozważenie urządzeń Draytek jako półprofesjonalnej alternatywy z dobrym wsparciem. Ostatecznie autor zdecydował się na implementację VPN opartego na Wireguardzie na Mikrotiku.
Wygenerowane przez model językowy.
REKLAMA