Permalänk
Medlem

Få bättre VPN-prestanda (openvpn)?

Jag har lite funderingar på att låta all utgående trafik gå via vpn. Dock vill jag fortsatt ha hyfsad hastighet vilket innebär att min nuvarande router är alldeles för klen för att klara av detta.

I dagsläget har jag en Ubiquiti USG som router och övrig nätverksutrustning (switchar och AP) är Ubiquiti Unifi. Jag har väntat ett bra tag på att det skall släppas en rimligt prissatt uppföljare till USG men det kommer nog att dröja.

Klienterna på nätverket består av 2 servrar (en win2012r2, en Ubuntu 18), 3 desktop-datorer (win10), 4 mobila enheter (iphone,ipad) samt lite blandade tv,appletv, bluray-spelare, hemautomatisering etc.

Den enklaste lösningen antar jag är att kasta ut min USG och ersätta med en pfsense/opnsense burk. Dock vill jag gärna ha kvar min USG.

Går det att få till en lösning där jag använder en separat burk (fysisk eller viruell) för att hantera VPN-jobbet? Eller blir det onödigt komplicerat?

Permalänk
Vila i frid

Jag själv använder två nätverkskort i datorn. Ett för vanlig trafik och ett för vpn-trafik där jag väljer "utgång" beroende på vilken METRICS respektive kort tilldelas.

Permalänk
Medlem

Du kan ju också skaffa en router som du kör VPN på och sedan konfar du i routern vilka IP i ditt nät som ska köra över VPN. Då kan man t.ex. låta en mediaspelare eller TV köra konstant över VPN och resten av nätverket routas "som vanligt".

Permalänk
Medlem

@joakim99: Jag skulle äntligen få fiber till huset och jag funderade på vilken hårdvara jag skulle köpa. Jag var väldigt sugen på köra allt med Unifi, men jag ville även köra alla enheter över VPN.
Skippade USG och köpte en Vilfo istället.
Inte billig men väldigt enkel att hantera i webbgränsnittet.

https://www.vilfo.com/

Visa signatur

CPU: Ryzen 3600 | RAM: 16GB (2x8GB) Crucial | MB: Gigabyte B550M AORUS PRO-P | GPU: RX 6700XT MERC 319 | Chassi: FD Arc mini R2 | PSU: CM700V | SSD: Gigabyte NVMe 1TB | Monitor: LG 27GN800 | Input: CM Quick Fire TK, Roccat Kone Pure Optical, Steam Controller | OS: Garuda Linux

Steam Deck har tagit över datorn :)

Permalänk
Medlem

Jag har tittat lite på Vilfo-routern tidigare. Den är helt klart en kandidat. Priset tycker jag inte är så avskräckande.

Permalänk
teklager

@joakim99 have you considered running open source OS on your router, like OPNSense or pfSense? This will give you the full control over the hardware, and better throughput too.

Visa signatur

I'm running https://TekLager.se/ - we build Open Source routers in Sweden :-)
(Sorry for writing in English! My Swedish is still not fantastic...)

Permalänk
Medlem
Skrivet av teklager:

@joakim99 have you considered running open source OS on your router, like OPNSense or pfSense?

Yes, I thought I wrote that in my original post.

Permalänk
teklager

@joakim99: Ah, sorry. I missed that bit.

You could keep your USG and run a VPN box behind it, but it will complicate your configuration. I suppose it possible to configure it by forwarding port 1194 on USG to the VPN box, but I haven't tried setup like this before.

Why do you want to keep USG, wouldn't this setup make it redundant?

Visa signatur

I'm running https://TekLager.se/ - we build Open Source routers in Sweden :-)
(Sorry for writing in English! My Swedish is still not fantastic...)

Permalänk
Medlem

Att låta all trafik gå över tunneln är en dålig idé.

Loggar du in på facebook över VPN så har du direkt en aktör som kan knyta din identitet till din tunnel.

Dela in dina enheter (eller egentligen anslutningar, då en enhet kan vara med mer än en nedan) i 3 läger:
* Okrypterat, ex: spel och slösurf
* Krypterat men ej avsiktligt anonymt (går över VPN-tunnel1), ex: torrents, risk att om identitet röjs har det minimala konsekvenser. "Råka logga in på någon sida" över VPN.
* Krypterat och anonymt (går över VPN-tunnel2), ex: axx, whistleblower, stora konsekvenser om identitet röjs.

Samt relevanta regler för DNS-uppslag över någon av tunnlarna.

Allt ovan kan du enkelt göra i pfSense.

Permalänk
Medlem
Skrivet av Undie:

Att låta all trafik gå över tunneln är en dålig idé.

Loggar du in på facebook över VPN så har du direkt en aktör som kan knyta din identitet till din tunnel.

Dela in dina enheter (eller egentligen anslutningar, då en enhet kan vara med mer än en nedan) i 3 läger:
* Okrypterat, ex: spel och slösurf
* Krypterat men ej avsiktligt anonymt (går över VPN-tunnel1), ex: torrents, risk att om identitet röjs har det minimala konsekvenser. "Råka logga in på någon sida" över VPN.
* Krypterat och anonymt (går över VPN-tunnel2), ex: axx, whistleblower, stora konsekvenser om identitet röjs.

Samt relevanta regler för DNS-uppslag över någon av tunnlarna.

Allt ovan kan du enkelt göra i pfSense.

Jag är mer inne på att ha en konfig som du beskriver.

Permalänk
Medlem
Skrivet av teklager:

@joakim99: Ah, sorry. I missed that bit.

You could keep your USG and run a VPN box behind it, but it will complicate your configuration. I suppose it possible to configure it by forwarding port 1194 on USG to the VPN box, but I haven't tried setup like this before.

Why do you want to keep USG, wouldn't this setup make it redundant?

I do not need to keep the USG if it makes things to complicated. I think I will go for a cleaner setup with a new router that can handle all tasks.

Permalänk
teklager

You can probably sell this unifi USG on a secondary market for a decent price.

What are your OVPN throughput requirements? Throughput will depend almost entirely on the single-core CPU clock. Open VPN can't utilize more than one CPU core (unlike WireGuard).

Visa signatur

I'm running https://TekLager.se/ - we build Open Source routers in Sweden :-)
(Sorry for writing in English! My Swedish is still not fantastic...)

Permalänk
Medlem
Skrivet av teklager:

You can probably sell this unifi USG on a secondary market for a decent price.

What are your OVPN throughput requirements? Throughput will depend almost entirely on the single-core CPU clock. Open VPN can't utilize more than one CPU core (unlike WireGuard).

The throughput requirement is dependent on which implementation route I will choose.
- Either route all traffic through the VPN, in that case I would like to have > 100 Mbit/s
- Route limited amount of traffic through VPN, in that case a lower value can be acceptable.

I have a computer that I can use as a temporary opnsense/pfsense box. If I find the setup good I can spend some money on a dedicated new box.

Permalänk
Medlem

@teklager: do you recommend opnsense or pfsense if I should by a router from you?

Permalänk
teklager

@joakim99: this is mostly a matter of preference. I think both systems work well, and have almost the same features. Both choices are good.

If you want to dive deeper into it, you could look at the community.

I think pfSense team and community have been very hostile over the years towards other open source operating systems. I think this is mostly due to die-hard fans, that can't accept the fact that other OSes are just as good.
This incident didn't help: https://opnsense.org/opnsense-com/ and it really sums up the politics in the pfSense project.

I support OPNSense more, because there's less drama there, and the community is more friendly. I personally prefer the OPNSense UI over pfSense.

With all this said, there are other projects that I like even more. OpenWRT is mature, and works great. It's based on Linux, so it's faster than both OPNSense and pfSense. It supports wireguard, and it has much, much better wireless performance.

It really depends what you want to do with your router. If you plan on running Open VPN then pfSense and OPNSense are great for that. If you want to run it as an access point, then OpenWRT is better.

Visa signatur

I'm running https://TekLager.se/ - we build Open Source routers in Sweden :-)
(Sorry for writing in English! My Swedish is still not fantastic...)

Permalänk
Medlem
Skrivet av Lembritt:

@joakim99: Jag skulle äntligen få fiber till huset och jag funderade på vilken hårdvara jag skulle köpa. Jag var väldigt sugen på köra allt med Unifi, men jag ville även köra alla enheter över VPN.
Skippade USG och köpte en Vilfo istället.
Inte billig men väldigt enkel att hantera i webbgränsnittet.

https://www.vilfo.com/

Vad har du kommit upp i för hastigheter med Vilfon? Jag kom aldrig över 250-300 Mbit/s och fick därför se mig om efter alternativ.

Permalänk
Medlem

@Undie: Fast som alltid så beror det väl på vad man vill uppnå, ifall man är jagad av NSA eller om man typ bara vill vara lite mer anonym än vanligt på nätet. Normalfallet är väl att man inte har en unik IP adress hos sin VPN-leverantör utan delar dom med många andra. Det finns så klart många detaljer i en mer avancerad version av denna diskussion

Permalänk
Medlem
Skrivet av teklager:

It really depends what you want to do with your router. If you plan on running Open VPN then pfSense and OPNSense are great for that. If you want to run it as an access point, then OpenWRT is better.

I have a couple of access points already so the router will not act as a access point.

Permalänk
teklager

@joakim99: I suggest you run OPNSense on the hardware you have. Once you are convinced that it works well for you, check the power consumption with one of these cheap meters, to see if it makes sense to invest money into specialized hardware to reduce the electricity bill.

Visa signatur

I'm running https://TekLager.se/ - we build Open Source routers in Sweden :-)
(Sorry for writing in English! My Swedish is still not fantastic...)

Permalänk
Medlem
Skrivet av teklager:

@joakim99: I suggest you run OPNSense on the hardware you have. Once you are convinced that it works well for you, check the power consumption with one of these cheap meters, to see if it makes sense to invest money into specialized hardware to reduce the electricity bill.

I will try this.

Permalänk
Medlem
Skrivet av improwise:

Vad har du kommit upp i för hastigheter med Vilfon? Jag kom aldrig över 250-300 Mbit/s och fick därför se mig om efter alternativ.

jag har gamla ovpnboxen med vilfo programvaran och har 500/500mbit och får ut minst 275/440mbit med fast ip, om jag ansluter utan fast ip (som jag behöver egentligen) så får jag 400/475mbit mvh.

Permalänk
Medlem

@Grindaa: Intressant, dom siffrorna var jag inte i närheten av att komma upp i. Antar att du mätt det då via faktiskta nedladdning och liknande och inte typ via Bredbandskollen som är känd för att kunna visa lite glädjesiffror gällande VPN jämfört med vad man faktiskt får?

Permalänk
Medlem
Skrivet av improwise:

@Grindaa: Intressant, dom siffrorna var jag inte i närheten av att komma upp i. Antar att du mätt det då via faktiskta nedladdning och liknande och inte typ via Bredbandskollen som är känd för att kunna visa lite glädjesiffror gällande VPN jämfört med vad man faktiskt får?

Jag kan ladda ner runt 25-30 megabytes/sekunden med mitt fasta ipnr.
på tex steam lite snabbare upp till 35

Skickades från m.sweclockers.com