CRS309-1G-8S+ RouterOS Wireguard 吞吐量的实际数据
另请参见MikroTik CRS326-24G-2S+ 的 Wireguard 带宽性能
我们测试了在 RouterOS 7.1beta6 上运行的 MikroTik CRS309-1G-8S+ 的新的 Wireguard 功能的吞吐量。
我们的测试设置包括一台具有 1GBase-T 连接的台式 PC 和一台在 XCP-NG 上的虚拟化服务器,连接有 10GB 共享连接,两者都运行 Ubuntu。注意 L2 交换基础设施(仅由具有完整硬件卸载的 MikroTik CRS3xx 和 CRS610 交换组成)在此被忽略,因为由于 100% 硬件卸载到出色的 Marvell 交换芯片,它的性能比任何 L3 功能高几个数量级,因此对整体性能只有最小影响。
Wireguard 在没有预共享密钥的情况下使用。到目前为止,我们不知道 PSK 是否会对吞吐量产生影响。
台式机上的命令是
dd if=/dev/urandom bs=100M | netcat -v 10.185.244.199 2222
dd if=/dev/urandom bs=100M | netcat -v 10.185.244.199 2222而服务器上的命令是
netcat -vvnlp 2222 > /dev/null正如我们对 Wireguard 这样的未压缩协议所预期的那样,从 /dev/urandom 管道数据与从 /dev/zero 管道数据没有区别。
场景:从 Wireguard 路由到本地路由 VLAN
启用 IP 防火墙
台式机使用 Wireguard 连接到 CRS309-1G-8S+。虚拟服务器在单独的旨在路由的 VLAN 内连接到 CRS309 作为默认网关。CRS309 L3 硬件卸载功能被禁用。
IP 防火墙包含 8 个简单的 accept 和 fasttrack 规则。所有 WireGuard 流量只匹配最后一条(第 8 条)规则并被接受。尚未测试 fasttrack Wireguard 连接是否会提高性能。
吞吐量结果显示稳定速率 131 Mbit/s(单向,未测试双向),但高达 160 Mbit/s。速度增加的原因未知,但可能有额外流量在测试期间通过交换机进行 L3 转发。

禁用 IP 防火墙
在 Bridge Settings 中禁用 IP 防火墙后重复了相同的测试。
正如预期,禁用额外的 IP 防火墙处理导致吞吐量增加,但幅度很小。典型速度约为 160 Mbit/s(单向),峰值高达 185 Mbit/s。

结论
应该很明显,使用 Wireguard 时 CRS309-1G-S+ 优于大多数传统 VPN 解决方案。对于约 175€ 的街价,它不仅是一个出色的交换机,还可以作为大多数实际应用的足够好的 Wireguard 路由器。
可靠性考虑
注意在撰写本文时,Wireguard 仅在 RouterOS 7.1beta6 固件中可用,该固件尚未被视为稳定。虽然我没有遇到任何以任何方式影响可靠性的问题,但如果你运行一个失败会有损害的网络,你应该在此期间考虑使用替代解决方案。