אודה להמלצה על נתב שמסוגל להחזיק חיבור של PPPoE במהירות 1G

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020

שליחה

למה צריך האצת חומרה אם האלגוריתמים עובדים יותר מהר על הCPU? ההפך, אתה לא מוגבל מבחינה חומרתית
על כל המגבלות שציינת ניתן להתגבר בקלות דרך טאנל בסיסי, אני מבטיח לך שאני יוכל להשתמש ב wireguard בכל מקום והוא עדיין יהיה יותר מהיר. לכל שאר הדברים יש תוספים.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

11/09/2022 11:51  
elxyzad כתב:
למה צריך האצת חומרה אם האלגוריתמים עובדים יותר מהר על הCPU? ההפך, אתה לא מוגבל מבחינה חומרתית
על כל המגבלות שציינת ניתן להתגבר בקלות דרך טאנל בסיסי, אני מבטיח לך שאני יוכל להשתמש ב wireguard בכל מקום והוא עדיין יהיה יותר מהיר. לכל שאר הדברים יש תוספים.
...
לשאלה למה צריך האצת חומרה התשובה היא פשוטה ביותר והיא שכל מנגנון של הצפנה מצריך חישובים מתקדמים ובגלל זה לוקח משאבי מעבד רבים ואם רוצים להוריד את העומס החישובי זה משתמים בהאצת חומרה לצרכים אלה. וללא האצת חומרה אלגוריטם מקביל לא יכול לעבוד יותר מהר ולא משנה, אם מדובר על אלגורטם של הצפנה או של דחיסת וידאו למשל.
על איזה מגבלות אפשר להתגבר ואם איזה טאנל בסיסי? הרי ה wireguard כלל לא מסוגל לעבוד דרך TCP וכל הרעיון הוא בזה שברשתות הציבוריות פשוט חוסמים בדרך כלל את כל התקשורת UDP ומשאירים רק את פורטים 80 ו 443 של TCP. ואיזה תוספים בדיוק יעזרו בדיוק לנושאים אלה?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020

שליחה

11/09/2022 16:06  
sys_admin כתב:
לשאלה למה צריך האצת חומרה התשובה היא פשוטה ביותר והיא שכל מנגנון של הצפנה מצריך חישובים מתקדמים ובגלל זה לוקח משאבי מעבד רבים ואם רוצים להוריד את העומס החישובי זה משתמים בהאצת חומרה לצרכים אלה. וללא האצת חומרה אלגוריטם מקביל לא יכול לעבוד יותר מהר ולא משנה, אם מדובר על אלגורטם של הצפנה או של דחיסת וידאו למשל.
על איזה מגבלות אפשר להתגבר ואם איזה טאנל בסיסי? הרי ה wireguard כלל לא מסוגל לעבוד דרך TCP וכל הרעיון הוא בזה שברשתות הציבוריות פשוט חוסמים בדרך כלל את כל התקשורת UDP ומשאירים רק את פורטים 80 ו 443 של TCP. ואיזה תוספים בדיוק יעזרו בדיוק לנושאים אלה?
...
האצת חומרה לא בהכרח מאיצה את התהליך, לפעמים ההפך. אבל יותר מזה אתה מוסיף פה עוד attack vector אז מבחינת אבטחת מידע זה אפילו חסרון.
כמובן שwg לא עובד עם TCP, הכוונה בטאנל היא שאתה מעביר את המידע על TCP או סוג אחר של פקטה בזה שאתה עוטף אותה ב HEADERS של אותו סוג ואז בסוף הטאנל הפקטה חוזרת להיות UDP רגיל מבלי שניתן לדעת את זה בדרך. משתמשים בזה הרבה.
יש תוספים לwg שמוסיפים כל מיני ממשקים וסטטיסטיקה, אני אישית לא משתמש.

בכל מקרה לא חייבים לריב! אפשר להריץ את שניהם ולבחור במי שהכי מתאים לאותו הרגע (כמובן שאני מדבר על שימוש ביתי בכל המקרים)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4316
הצטרף: ינואר 2014
מיקום: גליל מערבי

שליחה

11/09/2022 16:28  
elxyzad כתב:
האצת חומרה לא בהכרח מאיצה את התהליך, לפעמים ההפך. אבל יותר מזה אתה מוסיף פה עוד attack vector אז מבחינת אבטחת מידע זה אפילו חסרון.
...
ספר לנו בבקשה איך בדיוק "חומרה לא בהכרח מאיצה את התהליך, לפעמים ההפך", הרי כל הרעיון של ביצוע של פעולה מוגדרת על ידי ההרחבה ייעודית של פקודות המעבד זה דבר הכי בסיסי בהבנה של זה שהמשימה זו תתבצע בסדרי גודל מהר יותר ממה שזה היה מתבצע ברמת התוכנה ותשחרר את המשאבי המעבד לעיסוק במשימות אחרות, על כך הרי בנויים כל המנגנונים של Offloading בכל תחום, עוד מתקופה של MMX בשנות התשעים ועד לעיבוד של קודקי וידאו כמו AVC ו HEVC למשל ושל הצפנת AES במעבדים המודרניים.
ואיך בדיוק ובאיזה מקום בכלל אתה "מוסיף פה עוד attack vector", על ידי כך שאתה מעלה את רמת האבטחה של הערוץ תקשורת מוצפן? הרי בכך אתה עושה בדיוק ההיפך. :lol:
11/09/2022 16:28  
elxyzad כתב:
כמובן שwg לא עובד עם TCP, הכוונה בטאנל היא שאתה מעביר את המידע על TCP או סוג אחר של פקטה בזה שאתה עוטף אותה ב HEADERS של אותו סוג ואז בסוף הטאנל הפקטה חוזרת להיות UDP רגיל מבלי שניתן לדעת את זה בדרך. משתמשים בזה הרבה.
...
על איזה טאנל מדובר כאן? הרי, אם הטאנל זה הואל לא מוצפן, אז ישר הוא נחסם ברשתות הציבוריות ואם הוא כן מוצפן, אז אין שום היגיון להעביר ערוץ VPN אחד בתוך השני, לא מבחינה זו שאתה משלם כתקורה ב MTU וכו' , גם לא מבחינה זו שאתה מעלה את השימוש במשאבי המעבד לצורך כך וגם מבחינה זו שאתה יוצר דבר שמסבך בצורה לא הגיונית את ההגדרה של דבר הכי בסיסי.
11/09/2022 16:28  
elxyzad כתב:
יש תוספים לwg שמוסיפים כל מיני ממשקים וסטטיסטיקה, אני אישית לא משתמש.
...
לא יכולים להיות תוספים למה ש WG לא מספק להם. הוא פשוט מראש לא כולל את האפשרויות אלה, כך שאין למה להתממשק בשום תוספים.
11/09/2022 16:28  
elxyzad כתב:
בכל מקרה לא חייבים לריב! אפשר להריץ את שניהם ולבחור במי שהכי מתאים לאותו הרגע (כמובן שאני מדבר על שימוש ביתי בכל המקרים)
...
אפשר לעשות כל דבר, רק כדאי שיהיה היגיון בכך. ואם יש לך כבר מערכת עם מספיק משאבים להריץ את ה OpenVPN, אז אין שום היגיון כבר להריץ עלייה גם את WG, ( כמובן, אם אתה מדובר על שימוש ביתי ).
מקרה של הרצה של שניהם יכול להיות למשל לצורך של סביבת פיתוח או בדיקות של מערכות שונות, אבל זה לא קשור לשימוש ביתי.

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020

שליחה

ספר לנו בבקשה איך בדיוק "חומרה לא בהכרח מאיצה את התהליך, לפעמים ההפך", הרי כל הרעיון של ביצוע של פעולה מוגדרת על ידי ההרחבה ייעודית של פקודות המעבד זה דבר הכי בסיסי בהבנה של זה שהמשימה זו תתבצע בסדרי גודל מהר יותר ממה שזה היה מתבצע ברמת התוכנה ותשחרר את המשאבי המעבד לעיסוק במשימות אחרות, על כך הרי בנויים כל המנגנונים של Offloading בכל תחום, עוד מתקופה של MMX בשנות התשעים ועד לעיבוד של קודקי וידאו כמו AVC ו HEVC למשל ושל הצפנת AES במעבדים המודרניים.ואיך בדיוק ובאיזה מקום בכלל אתה "מוסיף פה עוד attack vector", על ידי כך שאתה מעלה את רמת האבטחה של הערוץ תקשורת מוצפן? הרי בכך אתה עושה בדיוק ההיפך.
...
בימינו הCPU יכול להיות יותר יעיל למשימות מסויימות. אני מציע שתשאל מומחי אבטחת מידע על הנושא, כשתוכנית רצה על CPU בלבד זה המצב הכי בטוח, תוסיף חומרה מכל סוג ואתה מוסיף עוד אופציות לתקיפה של המערכת. זה אחד החסרונות של TPM למשל.
על איזה טאנל מדובר כאן? הרי, אם הטאנל זה הואל לא מוצפן, אז ישר הוא נחסם ברשתות הציבוריות ואם הוא כן מוצפן, אז אין שום היגיון להעביר ערוץ VPN אחד בתוך השני, לא מבחינה זו שאתה משלם כתקורה ב MTU וכו' , גם לא מבחינה זו שאתה מעלה את השימוש במשאבי המעבד לצורך כך וגם מבחינה זו שאתה יוצר דבר שמסבך בצורה לא הגיונית את ההגדרה של דבר הכי בסיסי.
...
הטאנל לא צריך להיות מוצפן, הוא מעביר פקטות מוצפנות מראש. החסימה היא רק על סוג פקטה או פורט מסויים, אם אתה משתמש בטאנל אתה עוקף את החסימה.
הצורך להשתמש בטאנל הוא רק למטרות שאתה ציינת (רשת של מלון שחוסמת את כל הפורטים למשל). בכל מצב אחר אין אפילו על מה לדבר, WG עדיף.
אפשר לעשות כל דבר, רק כדאי שיהיה היגיון בכך. ואם יש לך כבר מערכת עם מספיק משאבים להריץ את ה OpenVPN, אז אין שום היגיון כבר להריץ עלייה גם את WG, ( כמובן, אם אתה מדובר על שימוש ביתי ).מקרה של הרצה של שניהם יכול להיות למשל לצורך של סביבת פיתוח או בדיקות של מערכות שונות, אבל זה לא קשור לשימוש ביתי.
...
שתי התוכנות לא מבזבזות משאבים משמעותיים אם אין תעבורה ברשת.
לא יכולים להיות תוספים למה ש WG לא מספק להם. הוא פשוט מראש לא כולל את האפשרויות אלה, כך שאין למה להתממשק בשום תוספים.
...
אני אחפש לך תוספים עוד מעט

מ-ב
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 171
הצטרף: אפריל 2022

שליחה

להבנתי העקרון המנחה של WG הוא להיות ליבה רזה ודעתנית שפועלת באופן מאובטח. זה שיש יחסית פחות גמישות ואפשרויות זה בפירוש מכוון, מתוך עקרון שככל שהמוצר יותר מורכב כך יש משטח גדול יותר לתקלות ופרצות, גם בקוד עצמו וגם בשלב השימוש. לא יכול להיות מצב שאתה מקים פתרון WG ובטעות בוחר באלגוריתם חלש, כי פשוט אין אופציה כזאת. הרעיון הוא שזה יהווה ליבה, שמסביבה אפשר לבנות מוצרים יותר מורכבים שעושים את העבודה סביב הקמה וניהול של החיבורים, החלפת מפתחות, וכו׳ - נכון שזה יכול להיות יותר מסורבל אם עובדים עם המוצר ישירות, אבל לא ממש רלוונטי להשוות את זה ישירות למוצרים כגון OpenVPN שביסוד שלהם אמורים בהגדרה להיות פתרונות יותר שלמים ודינמיים. אם אתה רוצה מוצר שלם שעושה את כל הפעולות האלו אתה אמור להשתמש במוצר שעוטף את WG ועושה בשבילך את העבודה הזאת.

mumin16 פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 29
הצטרף: אוגוסט 2022
שם מלא: Mumin

שליחה

תודה רבה לכולם על ההתייחסות ועל הדיון המעניין!
11/09/2022 7:49  
elxyzad כתב:
אני משתמש ב Redmi AX6s. תומך ב WPA3 והחומרה מצויינת. מקבל מעל 1Gb/s בבדיקת iperf3 על wifi ו A+ בבדיקת bufferbloat

בנוסף אני משתמש ב:
https://www.raspberrypi.com/products/raspberry-pi-400/
שאולי נראה מצחיק, אבל יש לו heatsink ענק שמשאיר את הכל קר בכל מצב (ובעיקר בגלל שהשגתי אותו בחינם)
אני מריץ עליו המון דברים והוא נשאר בIDLE רוב הזמן, בין היתר gitlab runner שזה מאוד כבד.
אתה יכול ללכת על Raspberry Pi 4 דגם דומה עם BCM2711
...
@elxyzad החומרה של Redmi AX6s אכן נראית כחומרה טובה, אך משום מה נתב זה בקושי זוכה לאזכורים ברשת. לא מצאתי אותו באף רשימה של "ציוד מומלץ" תומך open-wrt. הרי על פניו, אם החומרה כה טובה והמחיר אטרקטיבי, הוא אמור היה להיות הדבר הכי חם בשוק ה-open-wrt לשימוש ביתי. לא הצלחתי לפענח את התעלומה..

מבחינת Raspberry Pi 4, המראה פחות מטריד אותי, רק מאחר שיש לו כרטיס רשת אחד בלבד, להבנתי הוא יכול להיות wireless AP בלבד, ואז עולה השאלה כמה טוב השידור של האנטנה המובנית שלו או החיצונית אותה אצטרך לקנות. כלומר, אני לא בטוח שהוא מהווה תחליף ל-AP. אלא אם אני מפספס משהו מבחינת אופן השימוש בו..

בינתיים אזמין את את ה-mini pc עליו הומלץ (בקישור) על מנת שישמש כנתב ראשי, בתצורה הבאה: מעבד: N6005, זיכרון: 8GB דיסק: 256GB. ממה שהבנתי, זה אמור להיות יותר ממספיק לצרכים שלי.

לגבי ה-AP האלחוטי, יתכן שזה יהיה Redmi AX6s או מכשיר אחר שעומד בדרישות (open-wrt/dd-wrt + wep3) ונמכר בארץ או נשלח לארץ.

תודה לכולם על העזרה ושבוע טוב!

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020

שליחה

17/09/2022 21:39  
mumin16 כתב:
תודה רבה לכולם על ההתייחסות ועל הדיון המעניין!



@elxyzad החומרה של Redmi AX6s אכן נראית כחומרה טובה, אך משום מה נתב זה בקושי זוכה לאזכורים ברשת. לא מצאתי אותו באף רשימה של "ציוד מומלץ" תומך open-wrt. הרי על פניו, אם החומרה כה טובה והמחיר אטרקטיבי, הוא אמור היה להיות הדבר הכי חם בשוק ה-open-wrt לשימוש ביתי. לא הצלחתי לפענח את התעלומה..

מבחינת Raspberry Pi 4, המראה פחות מטריד אותי, רק מאחר שיש לו כרטיס רשת אחד בלבד, להבנתי הוא יכול להיות wireless AP בלבד, ואז עולה השאלה כמה טוב השידור של האנטנה המובנית שלו או החיצונית אותה אצטרך לקנות. כלומר, אני לא בטוח שהוא מהווה תחליף ל-AP. אלא אם אני מפספס משהו מבחינת אופן השימוש בו..

בינתיים אזמין את את ה-mini pc עליו הומלץ (בקישור) על מנת שישמש כנתב ראשי, בתצורה הבאה: מעבד: N6005, זיכרון: 8GB דיסק: 256GB. ממה שהבנתי, זה אמור להיות יותר ממספיק לצרכים שלי.

לגבי ה-AP האלחוטי, יתכן שזה יהיה Redmi AX6s או מכשיר אחר שעומד בדרישות (open-wrt/dd-wrt + wep3) ונמכר בארץ או נשלח לארץ.

תודה לכולם על העזרה ושבוע טוב!
...
אני ממליץ לך להסתכל על redmi ax6000, פתחתי דיון עליו.. אפשר להגיד שהוא כבר תומך openwrt, אבל עוד לא סופית.

בקשר ל raspberry pi, התכוונתי שאתה יכול להשתמש בו בתור שרת ביתי חסכוני שיריץ כל מיני שירותים כמו vpn. לא ראיתי ראוטרים שמשתמשים בליבות cortex a7 כמוהו..

יכול להיות שהביצועים יהיו אפילו יותר טובים מהאינטל הזה שאתה רוצה להזמין, תחפש השוואות באינטרנט

LexRio
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 469
הצטרף: פברואר 2012

שליחה

מצטער מראש שאני נדחף פה
יש לי אפשרות להתחבר לסיב של סלקום.
האם RT-AX56U יספיק למהירות של 1G ?
תודה

חזור אל “רשתות, אינטרנט ו- Fiber”