annuler
Affichage des résultats de 
Rechercher plutôt 
Vouliez-vous dire : 
cancel
962
Visites
0
Compliment
31
Réponses

Vitesses de téléchargement lentes du Cisco 891F avec ZBF et tunnel IKEv2

Translator
Community Manager
Community Manager

Bonjour à tous, 

dans l'une de nos succursales, nous sommes passés d'une ligne dédiée entre les sites à une liaison Internet (50 Mbits/s) avec tunnel IKEv2 vers le bureau central sur notre routeur 891F. Puisque le routeur est maintenant connecté à Internet, nous avons également implémenté ZBF sur celui-ci pour une sécurité de base.

Tout le trafic provenant de la filiale est envoyé via le tunnel VPN au bureau central, puis à l'endroit où il doit se rendre.

Depuis le changement, les utilisateurs ont des problèmes avec des vitesses de téléchargement lentes à partir du bureau central à partir de n'importe quelle source (par exemple, téléchargements à partir d'Internet, à partir de serveurs de bureau, ...).
Étrangement, le trafic téléchargé vers les serveurs du bureau central ou vers Internet ou la navigation sur le Web sont rapides en utilisant le même chemin et en passant par le même équipement.

Ce problème me fait grincer la tête car je ne peux vraiment pas identifier le problème car la liaison Internet elle-même est stable, le tunnel VPN est stable, la configuration ZBF est assez simple, il n'y a pas de pertes sur les interfaces, le routeur lui-même a une utilisation CPU de 20 - 30%, il n'y a pas de NAT.

J'ai essayé de supprimer ZBF entre les zones INSIDE et OUTSIDE sans aucun effet, simplifié le ZBF, ajouté ooo carte de paramètre que je lis pourrait aider, mais rien ne produit aucun résultat.

Je soupçonne que le problème se situe sur le routeur 891F, mais je n'arrive pas à le résoudre.
Je joins la configuration appropriée et j'espère que quelqu'un peut indiquer où regarder et comment résoudre ce problème.

2 SOLUTIONS APPROUVÉES

Solutions approuvées

Translator
Community Manager
Community Manager

S'il y a d'autres sites, déplacez le routeur vers d'autres sites et vérifiez la même configuration. 

Je vois une fois le même problème et finalement le problème était fai.

Ne perdez pas votre temps 

Merci 

MHM

Voir la solution dans l'envoi d'origine

Translator
Community Manager
Community Manager

À propos de @igor.hamzic81, pour être clair, je suis prêt à vous aider davantage, comme, encore une fois, j'ai eu l'expérience (avec succès) de faire ce que vous faites.  Encore une fois, cependant, faire cela à travers une infrastructure de transit multipoint, où vous n'avez aucun contrôle sur une telle infrastructure, crée de nombreux problèmes potentiels, et pour atténuer certains d'entre eux, ce n'est pas « joli », ou comme je l'ai écrit plus tôt, trivial.

L'utilisation d'Internet, en tant que WAN dédié de classe entreprise, nécessite un engagement important, en temps et parfois en capital.  Toutefois, cette méthode permet généralement d'obtenir un excellent retour sur investissement.

Encore une fois, comme ce n'est pas facile, c'est pourquoi je recommande d'essayer de trouver un consultant qui peut vous aider à y parvenir.  Comme, l'assistance dont vous avez besoin, je crois ne peut pas être facilement rendu à travers ce site.

Au fait, si vous voulez « prototyper » l'utilisation d'Internet en tant que transit WAN, ajoutez une connexion Internet peu coûteuse, au siège social, et créez une liaison p2p entre le siège social et votre filiale. Le protocole p2p est facile à optimiser et peut être réalisé à faible coût en temps et en capital.

Si vous aimez la façon dont un tel prototype fonctionne, alors vous pourriez envisager d'aller à une approche de type DMVPN (comme mentionné par @Elliot Dierksen), mais bien qu'ils soient assez simples à configurer, pour les faire fonctionner correctement (c'est-à-dire éviter les problèmes de performance), est la partie non triviale.

Voir la solution dans l'envoi d'origine

31 RÉPONSES 31

Translator
Community Manager
Community Manager

Vous n'utilisez pas DIA' donc le problème peut ne pas être dans votre routeur, il peut dans les routeurs HQ qui ralentissent la vitesse de téléchargement.

Le trafic doit être acheminé vers HQ, puis via le tunnel vers votre routeur.

Vérifier le siège 

Bonjour. Pouvez-vous expliquer ce qu'est la DIA et donner plus de détails sur votre réponse ? Tout le trafic, à la fois le téléchargement et le téléchargement, passe par le tunnel VPN, mais seul le téléchargement vers la succursale rencontre les problèmes.

Du côté du siège social, nous avons ASA5525X comme passerelle VPN et après cela, nous avons un FTD 2130 qui déplace le trafic vers la destination requise.
Les liaisons du côté HQ entre les pare-feu sont de 1 Gbit/s et les liaisons Internet de 10 Gbit/s. Il n’y a pas de branchement sur les interfaces et les périphériques du côté du siège social ne présentent aucun problème.

Accès direct à Internet (DIA), ce qui signifie que le trafic va à Internet sans avoir besoin d'aller à HQ' seul le trafic a besoin d'accéder au serveur à HQ doit passer par le tunnel.

Mais je pense que vous n'avez pas besoin de DIA pour des raisons de sécurité, l'asa est une solution de sécurité des données pour le routeur de votre filiale.

Je vais vérifier s'il y a une commande pour vérifier/télécharger le débit dans asa.

Correct. Nous n'utilisons pas l'accès direct à Internet pour des raisons de sécurité et tunnellisons tout le trafic vers l'ASA qui le transfère ensuite vers le FTD qui gère tout le trafic transitant ensuite vers Internet, les serveurs HQ ou vers tout ce qui est nécessaire.

Translator
Community Manager
Community Manager

Sur mon téléphone, je n'ai pas pu consulter votre configuration, mais deux problèmes courants sont : 1) l'impact de la fragmentation à travers un tunnel et 2) la transmission des données plus rapidement que le chemin ne prend en charge.

D'après ce que vous décrivez, je pense que #2 pourrait être le principal problème, car vous remarquez que Branch a 50 Mbits/s (port fonctionnant à 100 ?) et HQ a 10g.

L'un des côtés est-il adapté aux 50 Mbits/s ?  Si vous effectuez la mise en forme pour 50 Mbits/s, à l'aide de quels paramètres spécifiques ?

D'autres modifications peuvent également être apportées pour améliorer le débit, mais à moins que vous ne formiez le réseau, il est probable qu'il existe un taux de chute élevé sur Internet qui ne vous est pas directement visible.

Je ne fais pas de mise en forme en ce moment de part et d'autre. Je vais essayer de configurer le trafic pour voir si cela peut vous aider.

Translator
Community Manager
Community Manager

J'ai réussi à ajouter un formatage du trafic des deux côtés de la liaison, mais avec les mêmes résultats. Le téléchargement vers HQ est super rapide, mais le téléchargement vers la branche est toujours lent et agité (démarre OK, ralentit, s'arrête, repart lentement, repart rapidement).

Sur le routeur 891F côté branche, j'ai simplement ajouté une carte de stratégie à mettre en forme à 50 Mbits/s sur la liaison externe du routeur avec cette configuration.

policy-map Traffic-shape-pmap
class class-default
shape average 50000000

sh policy-map Traffic-shape-pmap
Policy Map Traffic-shape-pmap
Class class-default
Average Rate Traffic Shaping
cir 50000000 (bps)

show policy-map interface gi8
GigabitEthernet8

Service-policy output: Traffic-shape-pmap

Class-map: class-default (match-any)
463676 packets, 201109055 bytes
5 minute offered rate 773000 bps, drop rate 0000 bps
Match: any
Queueing
queue limit 64 packets
(queue depth/total drops/no-buffer drops) 0/510/0
(pkts output/bytes output) 463166/200452531
shape (average) cir 50000000, bc 200000, be 200000
target shape rate 50000000

Du côté de HQ, j'ai mis en oeuvre le formatage du trafic sur le pare-feu FTD (derrière la passerelle VPN et fait tout le « smart » pour le trafic de la succursale) grâce à l'utilisation d'une politique de QoS qui limite le trafic à la fois en téléchargement et en téléchargement à 50 Mbits/s.

Des résultats peu surprenants.  Désolé si ma mention de la nécessité pour shaper sous-entendu un tel seul pourrait résoudre le problème.  Je fournirai plus d'informations lorsque j'accéderai à mon PC.

Translator
Community Manager
Community Manager

démarre OK, ralentit, s’arrête, ralentit à nouveau, accélère <<- il peut s’agir de la MTU et de la MSS que vous utilisez, réduire les deux de 40 octets et vérifier les performances 

Dois-je effectuer cette opération sur les interfaces internes et externes du routeur ou uniquement sur l’interface externe ?

Externe uniquement

Translator
Community Manager
Community Manager

J'ai abandonné le MTU et le MSS sur l'interface externe à 1460 puis à 1400 mais les résultats sont les mêmes.

Ip mtu 1400
Ip tcp mss 1360

<- tcp mss doit être inférieur à mtu

En outre, ces paramètres sont placés sur l'interface du tunnel.

Techniquement, vous voulez IP MTU sur les deux interfaces de tunnel, mais le

TCP

ne doit être appliquée qu'une seule fois, n'importe où dans le chemin de transit pour le trafic non encapsulé, généralement, bien qu'elle soit associée à IP MTU.