VPN:n mahdollinen soneran puoleinen hidastus ja L2TP/IPSec estetty? Ja TCP ongelmat

  • 22 December 2016
  • 10 kommenttia
  • 26 katselukertaa

Tämä ei välttämättä ole vika, mutta siltä tämä vaikuttaa:

 

Eli, monta eri rajoittamatonta VPN:ää käytetty ja kaikissa sama ongelma: 50/10 internetnopeus tippuu 10/10.

Yhdistin kahteen eri VPN tarjoajaan ja kertoivat, että ISP joko hidastaa nettiä tahallaan tai portit eivät ole auki (Varmistin asian ottamalla kaikki palomuurit pois, DMZ omaan koneeseen, avaamalla tietyt portit)

 

Ongelma löytyi aika nopeasti, meille myytiin boksi, jossa sai forwardattua portteja haluamansa mukaan, mutta TCP portit ovat pakotettu kiinni, DMZ avaa vain TCP portin 80, kaikki muut ovat kiinni ja niihin ei voi koskea, vaikka haluaisi. Otin DMZ:n pois ja kokeilin laittaa sääntöjä UDP yhteyksille ja kappas! Nehän menivätkin auki? Samaan settiin voisin kysyä, että miksi TCP porttini ovat kiinni.

 

Käytössä OpenVPN, huomattu ainakin rajoittaminen: UDP, TCP modet näyttävät heti, että jotain estetään, sillä latausnopeus on tasan 10.9-11Mbs, se ei siitä nouse eikä laske 10 minuutin kuluttua, UDP modella saan sen 10 minuuttia 20/10, jonka jälkeen se tippuu 10/10.

 

Samalla voisin kysyä, että onko kyse tuossa Soneran OpenGatessa, sillä en tiedä onko meillä sellaista, maksaisin mieluusti sen 2€/kk siitä, että saan koskea TCP portteihin ja käyttää VPN:ää rajoituksetta.

 

Tämänhetkinen setup

DMZ: Päällä

Routterin palomuuri: Kokonaan pois päältä

Windowsin palomuuri: Pois päältä

TCP portit: "avattu", mutta ei päästä sisään

UDP portit: avattu, päästää sisään

 

Hostaaminen toimii UDP:n kautta, jota olen aina ihmetellyt, että miksi en voi hostata joitakin pelejä, jotka vaativat TCP portteja, mutta nyt vika mahdollisesti löydetty.


10 kommenttia

Kunniamerkki +14

Jos kyseessä on siis mobiililiittymä (liikkuva laajakaista), niin käytettäessä "internet" APN:ää on yhteys NATattu Soneran toimesta ja käytössä ei-julkinen ip. Meidän firman VPN ei ainakaan suostunut yhdistymään mihinkään kun yritin tuon läpi ottaa yhteyttä.


 


Ostamalla Open Gate palvelun ja vaihtamalla APN:ksi "opengate", saat käyttöösi (vaihtuvan) julkisen ip:n jossa on lähes kaikki* portit auki. Helpottaa kummasti elämää jos tarvitsee käyttää VPN:ää tai ottaa yhteyksiä verkosta kotiinpäin (vaikka riistakamera).


 


*Palvelussa kaikki portit ovat auki, paitsi TCP-portti 25 ja UDP-portti 53, jotka on suljettu tietoturvasyistä.


 


Sonera Open Gate palvelu

Kyseessä on kiinteä laajakaista, jonka pitäisi pystyä avaamaan TCP portteja, mutta ei avaa syystä X.

 

Reitittimen nimi on ZyXEL VMG1312-B10A

 
Kunniamerkki +14

Juu kiinteät liittymät ei open gatea tarvitse, koska niihin kuuluu aina se 5 kpl julkisia vaihtuvia ip-osoitteita.


 


Sulla ilmeisesti on palomuuri laitteessa käytössä, niin perusperiaatteeltaan sun tarvitsee avata palomuuriin reikä palvelun tarvitsemaa porttia+protokollaa varten ja ohjata palomuurilta yhteys oikeaan koneesen lähiverkkoon.


 


Varmaan UPnP on aukonu reikiä palomuuriin koska yhteys tulee läpi ensinkään, mutta saattaahan tuo sitten nopeuksiin vaikuttaa. Soneran puolesta ei kyllä tietääkseni pitäisi mitään hidasteita ja rajoitteita olla.


 


Varmin keino olisi laittaa modeemi siltaavaan tilaan niin pääsisit "suoraan nettiin" ilman kikkailuja sillä koneella. Tietty se voi olla hankalaa jos haluaa pitää lähiverkon NATin ja palomuurin takana muutoin.

Käyttäjätaso 4
Kunniamerkki +16

Tossa purkissakin voi olla ongelma VPN yhteyksissä että se voi olla myös omissa laitteissa. Kuluttajaleluissa huomannut silloin tällöin mielenkiintoisia ongelmia esimerkiksi GRE / IPSec passthrough. L2TP käyttää GRE:tä ja IPSeciä esimerkiksi samanaaikaan. SSTP on yksi siitä hyvä että käyttää https:ää mutta vaatii aika suuret tehot molemmissa päissä. Kannattaa seurata oman työaseman suoritin käyttöä kun testaat VPN nopeuksia. Sekä testata muualla verkossa. VPN joka tapauksessa hidastaa yhteyksiäsi mutta se että pitäisihän sieltä enemmän tulla.


 


Kertoisitko VPN palveluntarjoajasi? Jos siis muu kuin työnantaja, ilmeisesti ymmärsin että kyseessä tälläinen julkinen?


 


Yleensä Port Forwarding ei ole vaadittua tai DMZ:tä. Työnantajilla voi olla ihme VPN systeemit joka ei suostu NATin yli menemään tai johtuu sinun reitittimestä (ei tue esimerkiksi IPSec passthrough jota käytetään paljon työpaikoilla pelkkää IPSec tai IKev2). 


 


Siltaavana kokeilisin muuttaako nopeuksia. Siitä hyvä lähteä :)

Anonymizer, CrypticVPN ja Ghostery.

Tällä hetkellä käytössä Anonymizer.

 

Tässä yrittänyt silloittaa, mutta pudottaa internetin kaikista laitteista, jopa tästä, joka on ethernetin kanssa purkissa kiinni.

Tällä hetkellä kaikenmaailman juttuja naaman edessä, miten ton nyt saisi silloitettua.

 

 

Käyttäjätaso 4
Kunniamerkki +16

@AaronA kirjoitti:

Anonymizer, CrypticVPN ja Ghostery.


Tällä hetkellä käytössä Anonymizer.


 


Tässä yrittänyt silloittaa, mutta pudottaa internetin kaikista laitteista, jopa tästä, joka on ethernetin kanssa purkissa kiinni.


Tällä hetkellä kaikenmaailman juttuja naaman edessä, miten ton nyt saisi silloitettua.


 


 




Juu totta kai se pudottaa yhteyden kun siltaat. Uudistat IP-osoitteen DHCP:ltä joka onnistuu vaikka irroittamalla kaapelin koneelta ja laittamalla takaisin. Modeemiin pääset takaisin ohjekirjan olevasta IP-osoitteella kun määrität koneelle sen käsin IP-osoite asetuksista.

Sehän lähti toimimaan, ja täydellä nopeudella! Kiitoksia avusta.

 

Ainoa ongelma tässä vielä on, että tuo purkki ei vieläkään hyväksy TCP forwardia, mutta ongelmana voi olla, että yhteystyyppi on VDSL ja port forwardissa on vain ADSL eikä VDSL:ää.

Eli ongelma olikin tällä puolella.

Käyttäjätaso 4
Kunniamerkki +16

@AaronA kirjoitti:

Sehän lähti toimimaan, ja täydellä nopeudella! Kiitoksia avusta.


 


Ainoa ongelma tässä vielä on, että tuo purkki ei vieläkään hyväksy TCP forwardia, mutta ongelmana voi olla, että yhteystyyppi on VDSL ja port forwardissa on vain ADSL eikä VDSL:ää.


Eli ongelma olikin tällä puolella.




Hyvä juttu että lähti toimimaan. ADSL on vähän kuin VDSL mutta usein ollut kokemuksia kuluttajapurkeissa joissa ollut tälläisiä ihme ongelma. Käytännössä jos haluat toimimaan kuten alunperin voit joutua ostamaan oikeasti uuden purnukan koska operaattorilta ei saa tietenkään sellaista joka toimisi kaikessa hyvin. 

Se ottaakin sen pois, kun laittaa bridgelle, hauskaa, sillä bridge ei avaa portteja jotka ennen ollut auki. Sain ne kuitenkin päälle DMZ:n kautta.

 

Ja nähtävästi VPN näytti toimivan speedtestin kautta, vedin vielä html5 testillä ja se olikin 10/10.

Kummallista tämä tälläinen

Käyttäjätaso 4
Kunniamerkki +16

@AaronA kirjoitti:

Se ottaakin sen pois, kun laittaa bridgelle, hauskaa, sillä bridge ei avaa portteja jotka ennen ollut auki. Sain ne kuitenkin päälle DMZ:n kautta.


 


Ja nähtävästi VPN näytti toimivan speedtestin kautta, vedin vielä html5 testillä ja se olikin 10/10.


Kummallista tämä tälläinen




Siltaavassa tilassa (bridge) pitäisi kyllä mennä läpi ilman Port Forwardingia, kuitenkin niin että palomuurista salli Forward rulena. 


 


Lisäksi kun siirryt toiseen VPN palveluntarjoajan verkkoon nopeus aina hidastuu jonkin verran kun yhteys "kiertää" lenkin.


 


Testit eivät ole koko totuutta, helpompaa on kun  lataat tiedostoja ja katsot sitten maksiminopeuden vaikka Windowssin tehtävienhallinnasta jossa näkyy selkeästi todellinen latausnopeus. 


 


 

Vastaa