Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    CRS 3xx – тестирование производительности L3 ASIC

    CRS 3xx – тестирование производительности L3 ASIC

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    CRS 3xx – тестирование производительности L3 ASIC, RouterOS
     
    StubArea51
    Guest
    #1
    0
    12.10.2020 17:40:00
    На прошлой неделе провёл тестирование производительности L3 в 7.1beta2 и сегодня опубликовал результаты. https://stubarea51.net/2020/10/12/mikrotik-routerosv7-first-look-l3-asic-performance-testing/
     
     
     
    morf
    Guest
    #2
    0
    08.11.2020 15:49:00
    Думаю, это возможно. Только если маршрутов слишком много, и они не помещаются в память.
     
     
     
    Maggiore81
    Guest
    #3
    0
    11.11.2020 13:50:00
    Привет, Perfect. Но вопрос в следующем:  
    а) l3hw=yes (то есть полная маршрутизация или l3-свитчинг) — вся таблица маршрутизации выгружается в железо; трафик маршрутизируется полностью аппаратно; ни один пакет не проходит через CPU, и поэтому stateful-файрвол RouterOS не работает. В этом случае в RouterOS будет включён fastpath? Если мы зададим какие-то правила в цепочке INPUT для защиты роутера, мы потеряем эту аппаратную функцию?  
    б) l3hw=fw — совместимая с файрволом маршрутизация. Сначала пакеты проходят через CPU/файрвол, а затем Fasttrack-соединения выгружаются в железо. Это, по сути, аппаратно ускоренный stateful-файрвол L4. К сожалению, количество аппаратных соединений строго ограничено объёмом внутренней памяти железа.  

    Есть ли где-нибудь таблица? Я видел что-то подобное по ссылке в первом посте, но непонятно, что означают цифры... 3750 соединений? Это очень мало... Спасибо!
     
     
     
    raimondsp
    Guest
    #4
    0
    11.11.2020 14:38:00
    Нет, фаервол ROS (/ip/firewall) не работает просто потому, что пакеты вообще не попадают в CPU. Трафик, направленный самому роутеру (IP-адрес назначения пакета = IP роутера; цепочка INPUT), не затрагивается l3hw. Здесь фаервол полностью функционирует. То же касается исходящего трафика (цепочка OUTPUT). Что касается маршрутизируемого трафика (цепочка FORWARD или цепочки PRE/POSTROUTING для пересылаемых пакетов), при l3hw=yes настройка правил ни к чему не приведёт, потому что фаервол (/ip/firewall) не срабатывает. Чтобы сделать stateful firewall работоспособным, нужно выставить l3hw=no или l3hw=fw. При этом stateless firewall всё ещё доступен через правила switch ACL. Например, можно разрешать или блокировать конкретные IP-адреса/префиксы или TCP/UDP порты. Подробнее тут: https://wiki.mikrotik.com/wiki/Manual:CRS3xx_series_switches#Switch_Rules_.28ACL.29

    Да, к сожалению, количество аппаратных соединений ограничено. На самом деле, это 4500 без использования MPLS. Алгоритм «умного» оффлоадинга Mikrotik выбирает для оффлоада самые «тяжёлые» (по трафику) соединения в любой момент времени. Другие (медленные) соединения обрабатываются CPU. Так что количество соединений может быть намного больше. Например, мы тестировали CRS317 с 10 тысячами соединений — и всё работало нормально.

    Имейте в виду, что серия CRS (Cloud Router Switch) больше «коммутатор», чем «роутер». Возможность запускать L4 аппаратно-ускоренный фаервол стоит воспринимать скорее как приятный бонус, нежели как нормальный сценарий использования. Для серьёзного маршрутизирования лучше смотреть в сторону серии CCR.

    Сейчас инженеры Mikrotik работают над «гибридным режимом l3hw», который позволит одновременно использовать l3hw=yes и l3hw=fw на одном устройстве. Например, это позволит делать аппаратный меж-VLAN роутинг (с неограниченным количеством соединений) и при этом запускать Firewall/NAT на апстрим-портах.
     
     
     
    Maggiore81
    Guest
    #5
    0
    11.11.2020 15:58:00
    Спасибо за объяснения. Идея была в том, чтобы использовать CRS для маршрутизации L3 между интерфейсами с ОЧЕНЬ высокой скоростью через BGP. Вопрос в том, как тогда защитить сам маршрутизатор? Никогда не пробовал правила коммутатора…
     
     
     
    mkx
    Guest
    #6
    0
    11.11.2020 17:04:00
    @raimondsp: не мог бы ты, пожалуйста, сравнить разные режимы работы l3hw с аппаратным ускорением L2? Я могу представить много параллелей, но поскольку у меня нет опыта с offloading L3 на CRS3xx, не могу сказать, насколько эти параллели реальны или вымышлены.
     
     
     
    raimondsp
    Guest
    #7
    0
    12.11.2020 07:39:00
    Извините за недоразумение. Цепочки INPUT/OUTPUT не затрагиваются l3hw, потому что аппаратное обеспечение перенаправляет эти пакеты на CPU и обратно. Межсетевой экран (который работает на CPU) в таких случаях продолжает работать в полном объёме. Следовательно, включение l3hw не влияет на вашу способность защищать сам маршрутизатор. То, что я действительно хотел сказать (но изначально не смог объяснить), — это то, что при l3hw=yes вы не можете включить межсетевой экран для форвардного трафика. Например, чтобы защитить сервер за маршрутизатором. Я отредактировал свой исходный пост, чтобы избежать путаницы.
     
     
     
    Maggiore81
    Guest
    #8
    0
    08.11.2020 15:18:00
    Всем привет. Можно ли использовать CRS с RouterOS в качестве BGP-маршрутизатора для пересылки пакетов почти на полной скорости?
     
     
     
    raimondsp
    Guest
    #9
    0
    09.11.2020 06:41:00
    CRS с RouterOS можно использовать как BGP-маршрутизатор, если только количество маршрутов не превышает возможности аппаратной памяти. Смотрите таблицу «Список поддерживаемых устройств и их ограничения» по ссылке ниже: https://wiki.mikrotik.com/wiki/Manual:CRS3xx_series_switches#L3_Hardware_Offloading
     
     
     
    Maggiore81
    Guest
    #10
    0
    09.11.2020 08:26:00
    На ссылке говорится: В зависимости от сложности маршрутов в таблице маршрутизации максимальное количество аппаратно-ускоренных маршрутов может меняться (см. таблицу ниже для минимального и максимального количества маршрутов, поддерживаемых каждым оборудованием). Префиксы IP, кратные байтам (/8, /16, /24 и т.д.), занимают меньше аппаратного пространства, чем остальные (например, /22). Если достигнут предел аппаратных маршрутов, новые маршруты будут обрабатываться процессором, за исключением случаев, когда вновь добавленный маршрут пересекается с уже существующими маршрутами, обрабатываемыми аппаратно. В таком случае назначения, которые обрабатывались на аппаратном уровне, продолжат обрабатываться аппаратно. Пользователю следует выбрать устройство с аппаратной возможностью, достаточно большой, чтобы хранить все маршруты. Да, я видел эту документацию. Есть ли способ увеличить этот предел?
     
     
     
    mozerd
    Guest
    #11
    0
    09.11.2020 13:46:00
    @IPANetEngineer Очень классный тест L3 Forwarding… надеюсь, что в 2021 году выйдет стабильная рабочая версия ROS7.
     
     
     
    raimondsp
    Guest
    #12
    0
    09.11.2020 14:36:00
    К сожалению, это аппаратное ограничение. В микросхеме коммутатора недостаточно внутренней памяти, чтобы разгрузить всю таблицу BGP. Однако, если возможно, есть опция ограничить входящие префиксы маршрутов BGP через /routing/filter/. Также мы работаем над опцией, которая позволит фильтровать префиксы для разгрузки, то есть выгружать маршруты с потенциально наибольшим трафиком, а остальные обрабатывать через CPU. Если роутеру нужно работать с полной таблицей BGP, я бы рекомендовал рассматривать устройства CCR вместо CRS.
     
     
     
    Maggiore81
    Guest
    #13
    0
    11.11.2020 13:28:00
    Очень-очень интересно. Используя RouterOS, мы могли бы применять BGP для некоторых внутренних маршрутов (менее 1000). Мы могли бы маршрутизировать их на L3 аппаратно... Это как-то связано с fastpath? Или можно использовать какие-то фаервол-фильтры? Нам не нужен conntrack или что-то подобное.
     
     
     
    Maggiore81
    Guest
    #14
    0
    11.11.2020 13:29:00
    Здравствуйте. В вашей статье отсутствуют примечания, я имею в виду, что в таблице с максимальным количеством подключений есть примечания, но на странице их нет.
     
     
     
    raimondsp
    Guest
    #15
    0
    11.11.2020 13:39:00
    В RouterOS v7.1beta2 есть два разных режима L3HW: l3hw=yes (так называемый полный рутинг или l3-switching) — вся таблица маршрутизации полностью переносится в аппаратное обеспечение; трафик маршрутизируется полностью железом; ничего не проходит через CPU, и, соответственно, stateful-фильтр ROS не работает. l3hw=fw — маршрутизация с поддержкой файервола. Сначала пакеты идут через CPU/файервол, а затем соединения Fasttrack выгружаются в аппаратное обеспечение. Можно считать это аппаратно ускоренным stateful-файерволом на уровне L4. К сожалению, количество аппаратных соединений строго ограничено объемом внутренней памяти железа. Обратите внимание, что речь идет именно о stateful-файерволе. Stateless-файервол по-прежнему можно настроить в режиме l3hw=yes через правила switch ACL: /interface/ethernet/switch/rule/
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры