Я заметил, что ускорение обработки туннеля WireGuard не влияет на счётчики dummy — они не увеличиваются. Значит трафик разделяется и обрабатывается напрямую. Потом вспомнил, что то же самое делается и для IPSEC. Однако это может заметно нагрузить процессор роутера, если много туннелей и значительный трафик на каждом из них. Решение — использовать IP/Firewall/Raw для обхода отслеживания соединений, тем самым исключая необходимость фильтрующих правил, упомянутых выше, и снижая нагрузку на процессор примерно на 30%.
/ip firewall raw add action=notrack chain=prerouting src-address=10.1.101.0/24 dst-address=10.1.202.0/24
add action=notrack chain=prerouting src-address=10.1.202.0/24 dst-address=10.1.101.0/24
Источник:
Так что я сделал notrack для prerouting и ещё для output в RAW, и WireGuard продолжил работу как раньше. Ты не увидишь строки в connection tracking, а нагрузка, возможно, снизится. Может быть, даже до 30%, как упоминалось выше.
/ip firewall raw add action=notrack chain=prerouting src-address=10.1.101.0/24 dst-address=10.1.202.0/24
add action=notrack chain=prerouting src-address=10.1.202.0/24 dst-address=10.1.101.0/24
Источник:
Так что я сделал notrack для prerouting и ещё для output в RAW, и WireGuard продолжил работу как раньше. Ты не увидишь строки в connection tracking, а нагрузка, возможно, снизится. Может быть, даже до 30%, как упоминалось выше.
