PPPOe offloading / Half bridge
-
DanielGR
-
- גורו רשתות

- תגובות: 1485
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
היי חברים,
מסתבר ש- PPPOe כן יוצר אתגר ביצועים:
ב- UDM ונגזרותיו הביצועים גרועים מאד באופן שלא ניתן לקבל קצבים מעל 2.5G למרות שהחומרה מסוגלת לזה
ב- OPNSense / pfSense למרות השימוש ב- VirtIO או RSS יש ליבה אחת עמוסה יותר מהאחרות, מה שקובע בסופו של דבר את הקצבים שניתן לקבל עבור חומרה ספציפית, או לחילופין, זה מוריד את ה- Headroom הקיים עבור שרותים נוספים שמעמיסים גם הם את המעבד
ב- OpenWRT עם הרבה Tweaks ניתן להגיע למצב משביע רצון של עומסים מאוזנים ונמוכים
וכנראה שיש עוד דוגמאות. מצד שני PPPOe לא תורם דבר (זה לא יותר מאובטח לצורך העניין) פרט לנוחות של הספקית שיכולה להשתמש בחלק מה- Legacy מימי ה- xDSL.
הרעיון והשאלה היא זו:
ניתן להגדיר קופסה או VM שתבצע אימות ו- PPPOe בלבד. כל פונקציות ה- NAT, Routing, Firewall יתבצעו על ידי הנתב הקיים כפי שהוא, רק ללא העומס הנוסף של PPPOe. הנתב הקיים יתחבר לאותה קופסה או VM ב- DHCP.
באופן הזה ניתן להשתמש באותו "PPPOe Bridge" במערכת הפעלה שתהיה האופטימלית ביותר לשירות כזה, וכל שאר הפונקציות ניתנות לשימוש בהתאם למה שהמשתמש מעדיף ולצרכיו.
OpenWRT מזכירים את הנושא, זה נקרא Half Bridge - ואין דוגמא:
https://openwrt.org/docs/guide-user/net ... ridge-mode
יש לי רעיון כללי איך להגדיר כזה דבר ב- OpenWRT ללא ניתוב וללא Firewall, (עם ניתוב זה לא בעיה אבל לא עשינו כלום). האם מישהו ניתקל בקונפיגורציה דומה? רעיונות?
כיוון נוסף יכול להיות דגם של GoFiber GF10SK שהוא Bridge ONT בעל יכולות L3 כמו PPPOe (מדף המידע שלהם)
https://gofiber.ai/product/gf10sk/ וכמובן שלא בטוח שאפשר - פשוט מעניין
אשמח לדעתכם המלומדת
מסתבר ש- PPPOe כן יוצר אתגר ביצועים:
ב- UDM ונגזרותיו הביצועים גרועים מאד באופן שלא ניתן לקבל קצבים מעל 2.5G למרות שהחומרה מסוגלת לזה
ב- OPNSense / pfSense למרות השימוש ב- VirtIO או RSS יש ליבה אחת עמוסה יותר מהאחרות, מה שקובע בסופו של דבר את הקצבים שניתן לקבל עבור חומרה ספציפית, או לחילופין, זה מוריד את ה- Headroom הקיים עבור שרותים נוספים שמעמיסים גם הם את המעבד
ב- OpenWRT עם הרבה Tweaks ניתן להגיע למצב משביע רצון של עומסים מאוזנים ונמוכים
וכנראה שיש עוד דוגמאות. מצד שני PPPOe לא תורם דבר (זה לא יותר מאובטח לצורך העניין) פרט לנוחות של הספקית שיכולה להשתמש בחלק מה- Legacy מימי ה- xDSL.
הרעיון והשאלה היא זו:
ניתן להגדיר קופסה או VM שתבצע אימות ו- PPPOe בלבד. כל פונקציות ה- NAT, Routing, Firewall יתבצעו על ידי הנתב הקיים כפי שהוא, רק ללא העומס הנוסף של PPPOe. הנתב הקיים יתחבר לאותה קופסה או VM ב- DHCP.
באופן הזה ניתן להשתמש באותו "PPPOe Bridge" במערכת הפעלה שתהיה האופטימלית ביותר לשירות כזה, וכל שאר הפונקציות ניתנות לשימוש בהתאם למה שהמשתמש מעדיף ולצרכיו.
OpenWRT מזכירים את הנושא, זה נקרא Half Bridge - ואין דוגמא:
https://openwrt.org/docs/guide-user/net ... ridge-mode
יש לי רעיון כללי איך להגדיר כזה דבר ב- OpenWRT ללא ניתוב וללא Firewall, (עם ניתוב זה לא בעיה אבל לא עשינו כלום). האם מישהו ניתקל בקונפיגורציה דומה? רעיונות?
כיוון נוסף יכול להיות דגם של GoFiber GF10SK שהוא Bridge ONT בעל יכולות L3 כמו PPPOe (מדף המידע שלהם)
https://gofiber.ai/product/gf10sk/ וכמובן שלא בטוח שאפשר - פשוט מעניין
אשמח לדעתכם המלומדת
- rm1
-
- חבר ותיק

- תגובות: 1589
- הצטרף: מרץ 2013
כל נתב/תוכנה שאפשר להגדיר בה שרת ב DMZ שיקבל את כל הפניות מבחוץ יעשה את העבודה (לא בטוח שיעמוד ב 10G אבל תנסה
)
זה יצור למעשה NAT כפול אבל שקוף שמעביר הכול ל- FW הפנימי שיוגדר כיעד ב DMZ
זה יצור למעשה NAT כפול אבל שקוף שמעביר הכול ל- FW הפנימי שיוגדר כיעד ב DMZ
- OMRIJ
-
- חבר ותיק

- תגובות: 2689
- הצטרף: מרץ 2007
ניסיתי לשחק עם זה בעבר, אבל הגעתי בסוף למסקנה שאין בזה באמת צורך. המעבד במכשיר כמו ms-01 כל כך חזק שזה לא באמת מגביל בשום צורה.
מפתיע אותי שעם virtio אתה לא רואה חלוקה שווה של העומס על הליבות.
מפתיע אותי שעם virtio אתה לא רואה חלוקה שווה של העומס על הליבות.
- dr0r
-
- חבר ותיק

- תגובות: 2199
- הצטרף: נובמבר 2018
- שם מלא: דרור
- מיקום: תל אביב
PPPoE זו הדרך של הספקיות להתעלל בנו למוות.
בדירה הקודמת שלי היה לי חיבור עם תשתית פרטנר, והם הואילו להעיף את התועבה הזו, ולתת לי חיבור DHCP נקי.
בדירה הנוכחית פרטנר העבירו את הסיבים ברחוב לפני שהבניין נבנה, אז למרות שיש עיגול שלהם במדרכה ממש בכניסה לבניין, ולמרות שלבניינים ממול יש, אצלנו הם מחברים רק דרך תשתית בזק - ולטענתם אין להם אפשרות להסיר את זה.
בדירה הקודמת שלי היה לי חיבור עם תשתית פרטנר, והם הואילו להעיף את התועבה הזו, ולתת לי חיבור DHCP נקי.
בדירה הנוכחית פרטנר העבירו את הסיבים ברחוב לפני שהבניין נבנה, אז למרות שיש עיגול שלהם במדרכה ממש בכניסה לבניין, ולמרות שלבניינים ממול יש, אצלנו הם מחברים רק דרך תשתית בזק - ולטענתם אין להם אפשרות להסיר את זה.
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
אתה יכול לעשות את זה אם ראוטר שתומך ב nat 1:1 אבל אתה צריך בישביל זה איפי קבוע,
עשיתי את זה אם אודיוקודק של בזק,
הגדרתי לו חייגן של פרטנר אם איפי קבוע ועשיתי עליו nat 1:1 לכיוון כתובת lan מקומית 172.18.10.2
תוצאה סופית זה שאודיוקודק של בזק עושה את כל החיבור של החייגן ומעביר את התעבורה as is לכיוון 172.18.10.2
שמוגדר על פיירוול של פורטיגייט 100e מבחינת הפיירוול הוא רואה את התעבורה שקוף.
האודיוקודק לא עושה שום דבר פרט ל pppoe ו nat 1:1 כל השאר השירותים שלו מבוטלים כולל הוויפי.
עובד פצצה.
אתה גם יכול להקים מכונה של לינוקס להגדיר חייגן nat 1:1 חוקים ב iptables כדי שהמכונה לא תהיה חשופה לעולם.
ורגל lan שלה תגדיר בפיירוול שלך.
עשיתי את זה אם אודיוקודק של בזק,
הגדרתי לו חייגן של פרטנר אם איפי קבוע ועשיתי עליו nat 1:1 לכיוון כתובת lan מקומית 172.18.10.2
תוצאה סופית זה שאודיוקודק של בזק עושה את כל החיבור של החייגן ומעביר את התעבורה as is לכיוון 172.18.10.2
שמוגדר על פיירוול של פורטיגייט 100e מבחינת הפיירוול הוא רואה את התעבורה שקוף.
האודיוקודק לא עושה שום דבר פרט ל pppoe ו nat 1:1 כל השאר השירותים שלו מבוטלים כולל הוויפי.
עובד פצצה.
אתה גם יכול להקים מכונה של לינוקס להגדיר חייגן nat 1:1 חוקים ב iptables כדי שהמכונה לא תהיה חשופה לעולם.
ורגל lan שלה תגדיר בפיירוול שלך.
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
כן ממש התעללות מוות,16/12/2024 15:05dr0r כתב: PPPoE זו הדרך של הספקיות להתעלל בנו למוות.
בדירה הקודמת שלי היה לי חיבור עם תשתית פרטנר, והם הואילו להעיף את התועבה הזו, ולתת לי חיבור DHCP נקי.
בדירה הנוכחית פרטנר העבירו את הסיבים ברחוב לפני שהבניין נבנה, אז למרות שיש עיגול שלהם במדרכה ממש בכניסה לבניין, ולמרות שלבניינים ממול יש, אצלנו הם מחברים רק דרך תשתית בזק - ולטענתם אין להם אפשרות להסיר את זה....
כל הספקיות שרוכבות על סיבים של בזק החיבור הוא רק pppoe בגלל שתשתית של בזק
לא בנויה לחלק ב dhcp,היתרון זה שבזק זה gpon לעומת זאת אני מחובר אם dhcp בפרטנר p2p
אבל בגלל שזה p2p אם אין חשמל במעלית אין לי אינטרנט זה המינוס היחידי.
-
DanielGR
-
- גורו רשתות

- תגובות: 1485
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
תודה,16/12/2024 21:05MrYair כתב: אתה יכול לעשות את זה אם ראוטר שתומך ב nat 1:1 אבל אתה צריך בישביל זה איפי קבוע,
עשיתי את זה אם אודיוקודק של בזק,
הגדרתי לו חייגן של פרטנר אם איפי קבוע ועשיתי עליו nat 1:1 לכיוון כתובת lan מקומית 172.18.10.2
תוצאה סופית זה שאודיוקודק של בזק עושה את כל החיבור של החייגן ומעביר את התעבורה as is לכיוון 172.18.10.2
שמוגדר על פיירוול של פורטיגייט 100e מבחינת הפיירוול הוא רואה את התעבורה שקוף.
האודיוקודק לא עושה שום דבר פרט ל pppoe ו nat 1:1 כל השאר השירותים שלו מבוטלים כולל הוויפי.
עובד פצצה.
אתה גם יכול להקים מכונה של לינוקס להגדיר חייגן nat 1:1 חוקים ב iptables כדי שהמכונה לא תהיה חשופה לעולם.
ורגל lan שלה תגדיר בפיירוול שלך....
זה מקרה פרטי ומנוון של Double NAT, החיבור בוודאי עובד אבל NAT של 1:1 הוא עדיין NAT. מה שחיפשתי זה משהו מינימליסטי ביותר שלא יצרוך שום משאבים פרט לפתיחה של ה-PPPOE Payload, ולא שייוצר צוואר בקבוק חדש.
על איזה קצבים בדקת את זה?
הטריגר לדיון הוא שיש בעיית ביצועים בשימוש ב-PPPOE אבל היא בעיקר באה לידי ביטוי בקצבים גבוהים, בוודאי ב-5Gbps, ב-1Gbps זה די לא רלוונטי.
- elxyzad
-
- חבר פעיל במיוחד

- תגובות: 956
- הצטרף: נובמבר 2020
אפשר לעשות את מה שאתה רוצה, אפילו שהbridge לא עושה routing בעצמו. אבל אתה תצטרך לעשות את זה עם eBPF או לשנות קוד של מודולים בקרנל.
תסתכל על הקוד של bridger של openwrt
תסתכל על הקוד של bridger של openwrt
- dr0r
-
- חבר ותיק

- תגובות: 2199
- הצטרף: נובמבר 2018
- שם מלא: דרור
- מיקום: תל אביב
כן, דיברתי על זה עם מתקין של פרטנר (שישב אצלי שעות כדי לגרום למערכת שלהם לקבל את ה-SFP). התשתית של ה-P2P כל כך יקרה שזה יותר משתלם להם לעבוד מעל ה-GPON של בזק, גם אם הם מרוויחים פחות.16/12/2024 21:09MrYair כתב: כן ממש התעללות מוות,
כל הספקיות שרוכבות על סיבים של בזק החיבור הוא רק pppoe בגלל שתשתית של בזק
לא בנויה לחלק ב dhcp,היתרון זה שבזק זה gpon לעומת זאת אני מחובר אם dhcp בפרטנר p2p
אבל בגלל שזה p2p אם אין חשמל במעלית אין לי אינטרנט זה המינוס היחידי....
- sigamore
-
- חבר מביא חבר

- תגובות: 4941
- הצטרף: אוגוסט 2006
- מיקום: מודיעין
זו הסיבה שאני ״נאחז״ בחיבור ה P2P הקיים של פרטנר .... השכונה בה אני מתגורר רושתה כולה על ידי פרטנר עוד בימים שבזק לא היו בתמונה ורק סלקום ופרנטר שלטו בסצנת הסיבים (אנלימיטד ככל הידוע לי מעולם לא הגיעו למודיעין). מבירורים שעשיתי, מסתמן שאין להם תכנית לשנות את מה שכבר קיים בשנים הקרובות אבל זה כמובן יכול להשתנות ברגע שיצוצו בעיות תחזוקה וכד׳ ...17/12/2024 9:12dr0r כתב: כן, דיברתי על זה עם מתקין של פרטנר (שישב אצלי שעות כדי לגרום למערכת שלהם לקבל את ה-SFP). התשתית של ה-P2P כל כך יקרה שזה יותר משתלם להם לעבוד מעל ה-GPON של בזק, גם אם הם מרוויחים פחות....
די טעלעוויזיע קאָסטן מיר וועגן פופצן טויזנט פונט !
- dr0r
-
- חבר ותיק

- תגובות: 2199
- הצטרף: נובמבר 2018
- שם מלא: דרור
- מיקום: תל אביב
גם אצלנו הם פרסו, אבל בנו את הבניין כמה שנים אחרי כן.17/12/2024 12:09sigamore כתב: זו הסיבה שאני ״נאחז״ בחיבור ה P2P הקיים של פרטנר .... השכונה בה אני מתגורר רושתה כולה על ידי פרטנר עוד בימים שבזק לא היו בתמונה ורק סלקום ופרנטר שלטו בסצנת הסיבים (אנלימיטד ככל הידוע לי מעולם לא הגיעו למודיעין). מבירורים שעשיתי, מסתמן שאין להם תכנית לשנות את מה שכבר קיים בשנים הקרובות אבל זה כמובן יכול להשתנות ברגע שיצוצו בעיות תחזוקה וכד׳ ......
P2P נפלאה ברמת לקוח, אבל כנראה יקרה מדי לספק התשתית. אם פרטנר היו פורסים GPON לבניינים חדשים זה היה מצויין - אפשר היה להיפטר מה-PPPoE שבזק סתם גוררים איתם מימי ה-ADSL. הבעיה היא שהמעבר רחוק מלהיות טריוויאלי, אז בינתיים אנחנו תקועים עם התשתית של בזק...
-
DanielGR
-
- גורו רשתות

- תגובות: 1485
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
לשים דברים בפרספקטיבה:
זה לא שיש צורך ״נואש״ לפתור את הבעיה הזו. בחיבורים בקצבים של 1Gbps ו- 2.5Gbps זה די Non issue, בקצבים של 5Gbps זה גם פתיר, צריך לשים לב לחומרה שמשתמשים בה במקרה של X86, וייתכן שצריך גם Tweaks, יש ניואנסים כאלו.
חומרה חזקה יותר היא פיתרון Brute force, ופתרונות כאלו עד גבול מסוים - עובדים. שחיבור של 10G יהיה זמין יהיה צורך בפיתרון אחר.
זה לא שיש צורך ״נואש״ לפתור את הבעיה הזו. בחיבורים בקצבים של 1Gbps ו- 2.5Gbps זה די Non issue, בקצבים של 5Gbps זה גם פתיר, צריך לשים לב לחומרה שמשתמשים בה במקרה של X86, וייתכן שצריך גם Tweaks, יש ניואנסים כאלו.
חומרה חזקה יותר היא פיתרון Brute force, ופתרונות כאלו עד גבול מסוים - עובדים. שחיבור של 10G יהיה זמין יהיה צורך בפיתרון אחר.
- OMRIJ
-
- חבר ותיק

- תגובות: 2689
- הצטרף: מרץ 2007
Gpon לא אומר PPPOE...
זאת רק הדרך שבחרו ליישם אוטנטיקציה בחלק מהספקיות בארץ (בעולם זה הולך ונעלם)
בהוט יש חיבור gpon ללא חייגן
זאת רק הדרך שבחרו ליישם אוטנטיקציה בחלק מהספקיות בארץ (בעולם זה הולך ונעלם)
בהוט יש חיבור gpon ללא חייגן
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
נכון זה nat אבל ב nat 1:1 אין לך צורך בהפניית פורטים משה nat 1:1 עושה זה מתרגם איפי קבוע חיצוני לכתובת lan פנימית16/12/2024 22:35DanielGR כתב: תודה,
זה מקרה פרטי ומנוון של Double NAT, החיבור בוודאי עובד אבל NAT של 1:1 הוא עדיין NAT. מה שחיפשתי זה משהו מינימליסטי ביותר שלא יצרוך שום משאבים פרט לפתיחה של ה-PPPOE Payload, ולא שייוצר צוואר בקבוק חדש.
על איזה קצבים בדקת את זה?
הטריגר לדיון הוא שיש בעיית ביצועים בשימוש ב-PPPOE אבל היא בעיקר באה לידי ביטוי בקצבים גבוהים, בוודאי ב-5Gbps, ב-1Gbps זה די לא רלוונטי....
לכן כל התעבורה שמגיע מבחינת פיירוול קצה התעבורה שקופה לגמרי.
האודיוקודק של בזק בחיבור חייגן סחב בלי בעיה סביב 850+ ו 100 העלאה יציב,זה ראוטר יחסית ישן שלהם שבזק משתמשת בו לטובת לקוחות
סנטריקס שלהם.
אפשר לעשות איתו מלא דברים רק חבל שהחומרה שלו לא חזקה,
אפשר אפילו להגדיר אליו קו voip של כל נותן שירות voip.
יש לו גם כניסת sfp וגם מודם vdsl מובנה.
אם אתה מריץ פיירוול בצורת vm על פרוקסמוקס או esxi תרים מכונת לינוקס תגדיר חייגן אם nat ו iptables רק בישביל המכונה לא תהיה חשופה
מצד החייגן תגדיר nat 1:1 ואת הכתובת lan של המכונה תציג לפיירוול,משכן שוב אתה חייב איפי קבוע,אישית לא מצאתי דרך לגרום לזה לעבוד אם איפי דינאמי.
- dr0r
-
- חבר ותיק

- תגובות: 2199
- הצטרף: נובמבר 2018
- שם מלא: דרור
- מיקום: תל אביב
נכון, זה מה שאמרתי, שאם היה לפרטנר GPON זה היה מצויין. זה רק בזק שתקועים בעידן האבן.17/12/2024 12:54OMRIJ כתב: Gpon לא אומר PPPOE...
זאת רק הדרך שבחרו ליישם אוטנטיקציה בחלק מהספקיות בארץ (בעולם זה הולך ונעלם)...
אבל אז אתה תקוע עם הוט......

- OMRIJ
-
- חבר ותיק

- תגובות: 2689
- הצטרף: מרץ 2007
יש לפרטנר גם רשת gpon, כל הפריסה החדשה שלהם היא gpon.
לגבי הוט, צודק:)
לגבי הוט, צודק:)
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
הבנתי שפרטנר רוכבים על gpon של בזק לא? או שהם פורסים סיבים משלהם בתצורת gpon?...
- OMRIJ
-
- חבר ותיק

- תגובות: 2689
- הצטרף: מרץ 2007
הם גם פורסים וגם רוכבים על בזק ו ibc
- dr0r
-
- חבר ותיק

- תגובות: 2199
- הצטרף: נובמבר 2018
- שם מלא: דרור
- מיקום: תל אביב
השאלה היא איך מבוצע המעבר. עובר לי ליד הבית סיב ל-P2P, שכנראה משמש גם את הבניינים ממול. אם בשביל לפרוס אצלנו GPON הם צריכים להחליף את המערכת בכל הבניינים ברחוב שכבר מחוברים ל-P2P, זה לעולם לא יקרה. הם בנו את התשתית שלהם בצורה מאוד מסודרת, הם לא בזק שתלו תיבות על עצים כמו בהודו... הסיכוי שהתשתית תעשה להם צרות ברמה שתצדיק החלפה הוא אפסי, ואני בספק אם הם יעבירות תשתית כפולה. האפשרות היחידה שמשהו ישתנה היא אם עבודות המטרו ישמידו להם את התשתית (ובמדינת חלם ממש לא אתפלא).
- OMRIJ
-
- חבר ותיק

- תגובות: 2689
- הצטרף: מרץ 2007
הם יחליפו תשתית כשירצו לספק על התשתית שלהם מהירויות גבוהות יותר. היום הפתרון שלהם הוא להשתמש בתשתית של IBC/בזק, אבל מן הסתם במקרה כזה, הרווח שלהם קטן יותר.