ARMac
senior
Текстов е малце подугачок, ама решив да го напишам и како ривју и како еден вид објаснување за некои опции што ги нема многу често по SOHO рутерите. Кој сака нека чита кој не, скрол надоле то тестовите, pros и cons. Не барајте Wi-Fi тука, USB портови и слично, едноставно не му е таква намената. Ова е жичан рутер.
Пошто на неколку наврати го спомнувам и препорачувам рутерот за мали и средни фирми, еве конечно шанса да имам едно парче дома па на раат да објаснам зошто и како. Прво, обични корисници со по 2-3 компјутера дома кои им служат за играње, симињање филмови и слично, нема да видат никаков аир од ова. За таква работа доволен е најефтиниот рутер што не се укочува, нема потреба за фрлање пари. Овој рутер е наменет за корисници кои имаат сервери што опслужуваат некои 1000-2000 корисници преку нет или околу 100-200 корисници поврзани локално, кои треба да се контроллираат што прават. Кога буџетот не дозволува да се купи уред од ранкот на Fortigate, Draytek па дури и Cisco, ова рутерче може да заврши работа многу лесно.
Прво одма да кажам за тие што ги интересира, нема VPN сервер (подржува pass-through нормално). Мада ова лесно се решава со едно мало серверче одма позади него, некои луѓе преферираат AIO уреди. Сепак, тоа влече појаки процесори и пари, а пари немаме.
Технички спецификации
CPU - Intel Xscale - IXP 460 клокнат на 266Mhz
RAM - DDR 1 64 mb
Flash - 4mb
Concurrent Sessions - 30.000
Maximum WAN (combined) throughput - 350 Mb/s
Порти - 1xWAN, 3xWAN/LAN, 1xLAN
Димензии (без рак маунт) -- 294*180*44мм (WxDxH)
Овие димензии според ТП линк се за стандарден 13 инчен рак, стандарден очигледно само во Кина.
PSU - Вградено
Конфигурирање
WEB
CLI (Telnet) (основно)
Конзолен порт (основно)
Цена: 4.100 ден. - Мебиус
*Од позади заборавив да го сликам. Ионака иде само кабелот за струја о штрафче за земја.
Во кутијата иде:
1x Рутер
1x Конзолен кабел (RJ45-RS232)
1x Печ кабел
1x Кабел за напојување
- 19” Rack Mount kit
Некои неважни книгички и едно цд што искрено не го проверив.
Еве го блок диаграмот на процесорот.
Иако процесорот е стар едно добри 6-7 години, дизајниран е специјално за оваа намена. Клокот најверојатно варира до 667 Мхз (според спецификациите), мада ова неможам да го проверам. Самиот процесор е и причината зошто овој рутер нема Gigabit порти, т.е. 32-битниот PCI bus, кој има проток од максимум 133 мегабајти во секунда. Бидејќи стариот PCI бас има само еден “lane”, ги дели ресурсите па дури и еден единствен гигабитен порт скоро би ги “лапнал” тие 133 мб. Ова не е случај кај PCI-express басот, каде што имаме повеќе патеки на располагање (lanes, x1, x4, x8, x16).
Место да набројувам што се има, ќе ги нагласам само оние работи што ги немаат обичните рутери, плус неколку тестови за крај.
WAN, Dual (triple, quad) WAN, Load Balance
Key selling point на рутеров е способноста да оствари повеќе (до 4 ) засебни WAN конекции и да преминува од една на друга во случај на потреба, или да ги комбинира доколку една се оптеретува повеќе од друга. Понатаму, секоја WAN конекција може да направи уште една секундарна, но не PPPoE него само static или dynamic (ако има закупено повеќе IP адреси)
Доколку работи само во бекап мод, се дефинираат primary и backup конекциите, па кога ќе се случи првата да тропне, целиот систем се префрла на backup конекциите и се враќа повторно на првата одма кога ќе детектира дека истата работи. Или пак да дефинирате временски период кога ќе работи Primary а кога Backup конекцијата.
Она што ги интересира повеќето, претпоставувам е дали може рутерот да работи со две конекции од еднаш за да оствари дупла брзина (пример 2 оптики). Да, со некои рестрикции. За ова да фунцкионира како што треба, мора да се дефинира расположливиот bandwidth за секоја WAN конекција засебно. Кога се ќе се подеси како треба, рутерот автоматски ги користи двете (трите, четирите) до максимум доколку има потреба.
- Пример, доколку симнувате еден голем фајл од некоја веб страна или FTP сервер, ова нема да работи затоа што серверот од каде што симињате праќа податоци само на една IP адреса, а вие имате 2 или повеќе. Но, доколку користите некој download accelerator кој што остварува повеќе конекции или симињате torrent кој што има повеќе од 1 сидер, ова работи и ќе си добиете добар boost во download-от.
Ова може да биде проблем на форуми како it.com.mk, затоа што системот детектира повеќе IP адреси и наредниот линк што ќе го кликнете најверојатно автоматски ќе ве одлогира пошто детектира нова IP адреса. Ова може да се реши во Policy Routing менито кое ви овозможува рачно да рутирате одреден протокол, IP адреса или порт. Едноставно ја дефинирате полисата и и кажувате на која WAN Порта да оди. Може на пример it.com.mk да го ставите да иде стално на порта 1 (и таа IP да ја користи), а се друго на WAN2 или се што иде преку порта 80 да иде на WAN1. Друга опција е да го оставите “ Application Optimized Routing “ вклучено, но тогаш поголемиот дел од сообраќакој ќе се одвива преку една WAN порта. За најбрзо, двете исклучени.
Vlan
Сите порти на рутерот кои не се користат за WAN конекции, може да се поделат во Vlan групи. Со оглед на тоа дека позади секоја порта може да се постави switch, доаѓаме до цифра од максимум 4 засебни vlan групи. Целта овде е да се подели физичката LAN група на повеќе логички групи (virtual lan) на кои може да им се забрани меѓусебна комуникација. Ова е може да биде важно во фирми каде се користи domain за секоја група посебно и администраторите не сакаат да ги мешаат на пример продавачите со вработените во магацин. Доволен е Layer 2 неменаџибилен свич зад портите за да профункционира ова. Вака, компјутерите од сите VLAN групи ќе бидат на ист сабнет, но нема да можат да комуницираат меѓу себе. За различни сабнети, со контрола на 802.1Q, mac vlan, protocol vlan, GVRP и сл. ќе треба да штекнете најмалце Layer 2 менаџибилен свич (што има вакви работи) или појак.
- Port Mirroring овозможува буквално да се копираат пакети од еден vlan на друг во двете насоки Ingress & Egress (т.е. Inbound и Outbound) и работи слично како SPAN протоколот на Cisco. Ова најчесто се користи за мониторинг и филтрирање на пакети (Websense на пример) и не е од голема корист во домашна атмосфера.
- Rate Control ви овозможува директно лимитирање на расположливиот бендвит на секоја порта засебно (и In и Out). Ова е корисно ако некој сака да лимитира цела Vlan група одеднаш, во спротивно треба да се користи одличната QoS опција по групи и јузери која овој рутер ја поседува.
Users & Groups
TP Link R480T+ поседува едноставна но функционална датабаза во која може да се додаваат корисници (username и IP) по групи со цел да се контролираат некои безбедносни аспекти како на пример лимитирање и контрола на бендвит и протоколи, филтрирање одредени адреси и зборови (за секој јузер/група посебно), па дури и да се лимитира бројот на сесии.
- Traffic Control (QoS) - Овде може фино да се распредели целиот расположлив бендвит по групи и работни часови. Ако групата А користи VoIP телефонија, може на пример да и се даде приоритет и минимален загарантиран бендвит од хх Mb/s од Пон. - Пет. од 08:00 до 17:00 т.е. цело работно време и да се рутира нивниот бендвит на одредена WAN порта ако за тоа има потреба. Или, може да се намести QoS полисите да стапат на сила само доколку расположливиот бендвит го премине прагот на толеранција (во %). Пример, ако целата мрежа користи над 60% од целиот бендвит, QoS полисите само тогаш стапуваат на сила. За жал нема напредни механизми од типот на DSCP за подетална контрола на QoS-от.
Возможно е да се оганичи бендвидот и на самите WAN порти.
- Web Filtering. Тука се прават листите на дозволени или забранет URL адреси и/или зборови (keywords). Истите може да се поделат и по групи, па ако сакате да забраните фрази како “free porn”, доволно е да ја одберете групата на која и се забранува ова и да кликнете save.
- App Control овозможува на поедноставен начин да се забранат инстант месинџери, P2P клиенти, социални мрежи па дури и цели протоколи и проксиња.
Безбедност, Firewall, Access Control
Вградениот Firewall во овој рутер нуди неколку напредни опции што не ги гледаме кај поефтините рутерчиња. Како на пример заштита од flood на разни протоколи со рачно дефиниран “threshold” изразен во пакети во секунда. Доколку рутерот прими повеќе пакети од еднаш на дефинираниот протокол, а ја надминува границата дефинирана под Attack-Defense, автоматски се затвара пристапот на напаѓачот.
- ACL - Access List. Овде може комплетно да забраните (или само дозволите) пристап од една или range од IP адреси на цел систем или одреден сервис. Од двете страни и Inbound и Outbound и по групи. Ако на пример сакам IP адресата 72.64.12.55 да има пристап само до SSH серверот позади рутерот и до ништо друго, можам да подесам source IP, Service SSH, па дури и dest. IP за да не залута на некој друг SSH сервер (ако има повеќе). Сервиси можат слободнo да се додаваат под Services со име и порта. Ако сакате да блокирате IP range, треба да вметнете subnet shorthand. Ова не е документирано во упатството, ама функционира. На пример од 70.20.20.1 до 70.20.20.255 би било 70.20.20.0 /24, или 70.20.0.0 /23 итн. Само пазете да не се заклучите сами себе
- Anti ARP spoofing, scanning и list. Пошто е доста комплицирано да го објаснувам ова тука, накратко ќе кажам дека постојат начини со кои благодареќи на пропустите во ARP протоколот, можат да се украдат информации, пасворди, па дури и да се земе целата машина под контрола. Дали е во форма на вирус или директен напад не е важно. Рутеров има вграден ARP скенер со кој може да се скенираат сите сабнети дали некој клиент прави Spoofing и да го запре/блокира.
NAT
Multi-Nets NAT
Овде имаме една интересна опција, која за жал е слабо документирана. Се работи за Multi-Nets NAT, опција која дозволува да имате неколку различни (физички оделни) сервери, кои можат да имаат ист тип на порти отворени кон интернет, но на различна IP доколку имате неколку јавни адреси на располагање.
Барем така е опишано овде
One-to-One NAT е нешто слично за оние корисници кои имаат една или повеќе фиксни IP адреси доделени од провајдерот.
Накратно, овие две опции ги изложуваат машините комплетно, нешто слично на DMZ, со тоа што секоја ќе има своја IP адреса. Лично, не гледам никаква корист од ова освен ако немате повеќе сервери што ја вршат истата работа, па да мора да се мапираат засебно. Port Forward е подобра опција и отвара само она што е најпотребно, а доколку баш сакате да имате повеќе сервери, истото се решава на поедноставни (и посигурни) начини. Особено за web страни, каде и Apache и IIS имаат опција да хостираат повеќе веб страни на иста IP и со само еден отворен порт.
Останатите NAT опции во овој рутер ги вклучуваат стандардните DMZ, port trigger, napt range и Port Forward (virtual server)
Останати сервиси
PPPoE Server
Оваа опција овозможува да членови на групи или Vlan-и на кои им е во принцип забранет или рестриктиран пристапот на интернет, да направат PPPoE broadband конекција кон самиот рутер. Акаунтот кој го користат се прави под PPPoE>Account и се состои од username, password и IP Address pool кој предходно сте го дефинирате. Пулот немора да биде во ист сабнет со другите адреси од мрежата, па дури ни иста класа. Може комотно да се одели рејнџ од пр. 10.0.0.1 до 10.0.0.100 кој ќе служи само за LAN корисници конектирани преку PPPoE. Тие корисници што се конектирани на овој начин и нивните акаунти спаѓаат под ист IP сабнет од пулот, можат да комуницираат меѓу себе иако можеби се на различни Vlan мрежи. Значи добивате една врста на додатна виртуелна мрежа која егзистира врз постоечката. Ова неважи ако се одбере опцијата Dial-up access only, во кој случај PPPoE акаунтите ќе добијат само интернет пристап и ништо друго.
E-Bulletin
Ова е алатка за известување на сите корисници закачени преку овој рутер. Работи многу едноставно. Ставате временски интервал, кои денови и часови да се појавува, ја пишувате пораката и селектирате група на корисници или сите комплет. Откако ќе се активира, секој корисник опфатен од правилото ќе ја добие пораката на тој начин што откако ќе откуца страница (пр. google.com) рутерот ќе направи interrupt и ќе ја прикаже пораката. Еден вид admin notice.
И за крај на овој дел, да, можете да клонирате MAC адреси на секоја порта засебно, за оние што уште користат оператори кои гледаат вакви работи.
Некои од опциите кои не ги споменав се
- Application Level Gateway, за пропуштање PPTP, IPsec (VPN Passthrough), SIP, H323 и FTP пакети
- Session Limit - hard лимит на тоа колку секој корисник или група може да прави конекции кон нанадвор (пр. торент лимитиран на 100 сидери иако има повеќе)
- Статични Рути
- MAC филтрирање и блокирање
- Dyndns, No-IP, Peanuthull и Comexe подршка и тоа со посебен акаунт за секоја WAN порта.
- Interface и IP traffic статистики
Tp-Link имаат поставено емулатори за своите рутери на нет каде што може детално да се разгледаат сите опции. Емулаторот за R480T+ е тука.
Тестови
Iperf throughput - два endpoint-a - Скопје и Прага. Најрелевантен е оној во Скопје, затоа што пакетите не проаѓаат низ датацентри надвор од нашиот телеком. Пошто тестираме рутер нели, а не квалитет на конекцијата. Затоа со таа линија и има повеќе тестови. Вториот endpoint е во Прага кој има линија од 1000Mbit/s. Сепак, пакетите проаѓаат низ 5 провајдери и има еден куп надворешни влијанија кои сега и не се важни. Затоа направив само 1 тест, колку ете да се каже.
Пошто има многу можни комбинации и големини на пакетите, направив неколку различни тестови од кој “најригорозен” е оној со 64 бајти packet size и 25 конкурентни конекции преку UDP (R480T+ е клиент, праќа значи Upload).
*На TP Link R480T+ е закачена една конекција од 50 Mbit/s од која 2 мегабита се резервирани за RDP и SSH со QoS, како би можел да ги контролирам ендпоинтите. Сето останато е overhead. Втората WAN линија е исто оптика со пакет кој е за некое чудо заглавен на 30 - 35 Mbit/s и некогаш знае да варира.
Endpoint 1 Скопје - на него е закачен Cisco 1841рутер со 90 Mbit/s оптика.
Тестови со single WAN од 50 Мбит/с (-2 за рдп)
Throughput TCP - standard - 1Gb - 1 conn.
Throughput TCP - standard - 1Gb - 5 parallel conn. (Малце ја утнав сликата)
UDP 64-bytes - 1 stream
UDP 64-Bytes - 10 streams
UDP 64-Bytes - 25 streams
Jitter - UDP со QoS од 4 мб/с. Мало појаснување, за VoIP уреди да работат без проблем и каснења, горната граница на Jitter не смее да преминува 25-30ms.
Втората важна работа за VoIP е RTT - Round Trip Time, или delay или како што гејмерите знаат латенција. Според Cisco спецификациите, mouth-to-ear RTT не треба да преминува 150ms. Овде најголема улога игра провајдерот.
Тестови со dual WAN од 50 Мбит/с (-2 за рдп) + 30 Мбит/с - под розевата 5х, розева и бела 2х и бела 1 (+1) х конекции. За да се тестира dual wan со iperf, потребни се најмалце 2 конекции.
UDP Jitter + Bandwidth
За љубутелите на брзи торенти. Од замунда преку Dual Wan 50+30
WAN>LAN Throughput
Прво одма да кажам дека е многу тешко да се тестира Multi WAN рутер за throughput, без неколку интернет конекции кои што ќе ги капираат портите на максимум. Пошто 4 конекции од по 100 мегабита немам, можам да измерам WAN>LAN само со една порта. Резултатот е ова.
*Ова е максимумот што може да оди преку 100Mbit/s линија. Околу 6% се губат на протокол и хедер overhead*
Пошто овој тест бара една машина закачена на WAN, рутерот ставен во static IP мод, а на LAN порта закачена друга машина, да би се тестирале 4 WAN порти би ми требале уште 3 машини и начин како паралелно да влечам податоци од сите 4 во исто време. Така да, ќе им верувам на TP Link дека WAN>LAN капира некаде околу 350 Mbit/s. Иако ова е апсолутно неважно. 350 мегабита значи дека треба да се употребат 4 порти како WAN (по 100Mb/s секоја), значи останува една излезна LAN порта со капацитет од 100 мегабита. Чуму сиот тој бендвит кога нема каде да излезе. Идеална комбинација би била 2хWAN со по 100Mbit/s секоја, и останатото LAN. Па да се подели како треба.
И последниот Skopje → Praga
Што фали, pros и cons
Иако има CLI интерфејс, како и конзолна порта која се прикачува на RS232 (baud: 115.200, Data bits: 8, Stop bits: 1, Parity: None, Flow: None), истиот е прилично лимитиран во поглед на опции. Може да се подесат неколку основни работи, IP адреси, мак адреси, јузери и слично, но фалат напредните опции за контрола на dialer-ите, самите портови и слично.
Сликовито:
tp-link>enable
tp-link#configure
Вторава команда влага во тие терминални опции. Поскапите рутери од TP-Link ја имаат, додека овој за жал ја нема. Исто така фали и #debug модот кој исфрла разни податоци на конзолниот порт.
Добри работи кои ми оставија впечаток:
- Max. Power Consumption - 4.1 W. Ова го проверив со Ватметарот од Анхоч
- Vlan
- Multi WAN
- Стар, но добар процесор дизајниран специјално за ваква работа
- Неограничен број на AC листи IP/MAC/URL/WEB Filtering
- Контрола врз групи и јузери
- Traffic контрола на порти и групи
- PPPoE сервер
Лоши работи:
- Некои делови од менито и help фајлот се лошо преведени (Чинези)
- Некои делови не се документирани и потполно објаснети Multi-Nats и сл.
- Лимитиран CLI
- Не е гигабитен
- Еднаш успеав да го „затупам“ скроз, мада пробував да импортиран грешен конфиг фајл со сила. Се среди со reset копчето
- Нема VPN сервер
- Фали Quota на групите и јузерите
Алтернативни рутери со слични цени:
- Pfsense, M0n0wall, zeroshell. Теоретски, за 4000 денари може да се склопи машина што ќе изиграва рутер, меѓутоа има и други аспекти што треба да се разгледаат. Прво дури и ITX машина ќе биде поголема од ова, второ ќе бучи и трето ќе цица 10х повеќе струја. И да не зборам колку е тешко кај нас да се најде 1U куќиште за во рак.
- Mikrotik Routerboard. Микроток има неколку рутери во овој ценовен ранг. Работат под нивниот RouterOS кој е класа подобар од софтверот на TP-Link. Меѓутоа, ги нема кај нас. Пред се мислам на моделот “Mikrotik RouterBOARD RB2011iL-MB”. Кај нас, застапник за Микротик е OverNet, меѓутим кога го барав овој модел кај нив го немаше, а на прашањето дали ќе го добијат и по која цена одговорија со ова
“MOze da go ponudime od zaliha
http://www.overnet.com.mk/index.php?route=product/product&product_id=60 +ddv” Тотално нерелевантен уред кој има глупав LCD екран од горната страна кој што влече 20 евра минимум во цената. Повеќе е “Show off” функција, пошто никој со здрав памет нема да конфигурира рутер преку 1.8” resistive touchscreen, нити па ќе мења нешто во него.
- WRT54GL со DD-WRT. Не не и не. Овој рутер БЕШЕ добар кога топ конекција ни беше 15 Mbit/s. Сега, го прегази време. WAN>LAN throughput му е 35-40 Mbit/s (50-55 со официјалниот фирмвер и тоа само V.3+), повеќе од тоа не иде. Плус процесорот е слаб за да може да потера било каков VPN со разумна брзина.
Тестовите пројдоа без некои поголеми изненадувања. Перформансите кои ги очекував ги добив. Иако предефинирани тестови не се секогаш релевантен начин да се тестира ваков хардвер (не е графичка па да ја тераме да ренда) и секогаш може да има надворешни влијанија, R480T+ се покажа (и во пракса) како одличен рутер за тие пари.
Тоа е тоа. Имате увид и објаснување на функциите во рутерот, имате практични тестови со 1 и 2 WAN линии. За тие пари за кои што се продава, вреди. Сепак, ако може некој да си најде Mikrotik рутер (моделот спомнат горе), би го препорачал него наместо овој само ради RouterOS L5. Најважно е дека R480T+ работи како што треба, нема страшни багови и пропусти и се што е изрекламирано го прави, што не е секогаш случај дури и кај многу поскапи машини пр. фијаското со Cisco RV042G
Еве како свети
Пошто на неколку наврати го спомнувам и препорачувам рутерот за мали и средни фирми, еве конечно шанса да имам едно парче дома па на раат да објаснам зошто и како. Прво, обични корисници со по 2-3 компјутера дома кои им служат за играње, симињање филмови и слично, нема да видат никаков аир од ова. За таква работа доволен е најефтиниот рутер што не се укочува, нема потреба за фрлање пари. Овој рутер е наменет за корисници кои имаат сервери што опслужуваат некои 1000-2000 корисници преку нет или околу 100-200 корисници поврзани локално, кои треба да се контроллираат што прават. Кога буџетот не дозволува да се купи уред од ранкот на Fortigate, Draytek па дури и Cisco, ова рутерче може да заврши работа многу лесно.
Прво одма да кажам за тие што ги интересира, нема VPN сервер (подржува pass-through нормално). Мада ова лесно се решава со едно мало серверче одма позади него, некои луѓе преферираат AIO уреди. Сепак, тоа влече појаки процесори и пари, а пари немаме.
Технички спецификации
CPU - Intel Xscale - IXP 460 клокнат на 266Mhz
RAM - DDR 1 64 mb
Flash - 4mb
Concurrent Sessions - 30.000
Maximum WAN (combined) throughput - 350 Mb/s
Порти - 1xWAN, 3xWAN/LAN, 1xLAN
Димензии (без рак маунт) -- 294*180*44мм (WxDxH)
Овие димензии според ТП линк се за стандарден 13 инчен рак, стандарден очигледно само во Кина.
PSU - Вградено
Конфигурирање
WEB
CLI (Telnet) (основно)
Конзолен порт (основно)
Цена: 4.100 ден. - Мебиус
*Од позади заборавив да го сликам. Ионака иде само кабелот за струја о штрафче за земја.
Во кутијата иде:
1x Рутер
1x Конзолен кабел (RJ45-RS232)
1x Печ кабел
1x Кабел за напојување
- 19” Rack Mount kit
Некои неважни книгички и едно цд што искрено не го проверив.
Еве го блок диаграмот на процесорот.
Иако процесорот е стар едно добри 6-7 години, дизајниран е специјално за оваа намена. Клокот најверојатно варира до 667 Мхз (според спецификациите), мада ова неможам да го проверам. Самиот процесор е и причината зошто овој рутер нема Gigabit порти, т.е. 32-битниот PCI bus, кој има проток од максимум 133 мегабајти во секунда. Бидејќи стариот PCI бас има само еден “lane”, ги дели ресурсите па дури и еден единствен гигабитен порт скоро би ги “лапнал” тие 133 мб. Ова не е случај кај PCI-express басот, каде што имаме повеќе патеки на располагање (lanes, x1, x4, x8, x16).
Место да набројувам што се има, ќе ги нагласам само оние работи што ги немаат обичните рутери, плус неколку тестови за крај.
WAN, Dual (triple, quad) WAN, Load Balance
Key selling point на рутеров е способноста да оствари повеќе (до 4 ) засебни WAN конекции и да преминува од една на друга во случај на потреба, или да ги комбинира доколку една се оптеретува повеќе од друга. Понатаму, секоја WAN конекција може да направи уште една секундарна, но не PPPoE него само static или dynamic (ако има закупено повеќе IP адреси)
Доколку работи само во бекап мод, се дефинираат primary и backup конекциите, па кога ќе се случи првата да тропне, целиот систем се префрла на backup конекциите и се враќа повторно на првата одма кога ќе детектира дека истата работи. Или пак да дефинирате временски период кога ќе работи Primary а кога Backup конекцијата.
Она што ги интересира повеќето, претпоставувам е дали може рутерот да работи со две конекции од еднаш за да оствари дупла брзина (пример 2 оптики). Да, со некои рестрикции. За ова да фунцкионира како што треба, мора да се дефинира расположливиот bandwidth за секоја WAN конекција засебно. Кога се ќе се подеси како треба, рутерот автоматски ги користи двете (трите, четирите) до максимум доколку има потреба.
- Пример, доколку симнувате еден голем фајл од некоја веб страна или FTP сервер, ова нема да работи затоа што серверот од каде што симињате праќа податоци само на една IP адреса, а вие имате 2 или повеќе. Но, доколку користите некој download accelerator кој што остварува повеќе конекции или симињате torrent кој што има повеќе од 1 сидер, ова работи и ќе си добиете добар boost во download-от.
Ова може да биде проблем на форуми како it.com.mk, затоа што системот детектира повеќе IP адреси и наредниот линк што ќе го кликнете најверојатно автоматски ќе ве одлогира пошто детектира нова IP адреса. Ова може да се реши во Policy Routing менито кое ви овозможува рачно да рутирате одреден протокол, IP адреса или порт. Едноставно ја дефинирате полисата и и кажувате на која WAN Порта да оди. Може на пример it.com.mk да го ставите да иде стално на порта 1 (и таа IP да ја користи), а се друго на WAN2 или се што иде преку порта 80 да иде на WAN1. Друга опција е да го оставите “ Application Optimized Routing “ вклучено, но тогаш поголемиот дел од сообраќакој ќе се одвива преку една WAN порта. За најбрзо, двете исклучени.
Vlan
Сите порти на рутерот кои не се користат за WAN конекции, може да се поделат во Vlan групи. Со оглед на тоа дека позади секоја порта може да се постави switch, доаѓаме до цифра од максимум 4 засебни vlan групи. Целта овде е да се подели физичката LAN група на повеќе логички групи (virtual lan) на кои може да им се забрани меѓусебна комуникација. Ова е може да биде важно во фирми каде се користи domain за секоја група посебно и администраторите не сакаат да ги мешаат на пример продавачите со вработените во магацин. Доволен е Layer 2 неменаџибилен свич зад портите за да профункционира ова. Вака, компјутерите од сите VLAN групи ќе бидат на ист сабнет, но нема да можат да комуницираат меѓу себе. За различни сабнети, со контрола на 802.1Q, mac vlan, protocol vlan, GVRP и сл. ќе треба да штекнете најмалце Layer 2 менаџибилен свич (што има вакви работи) или појак.
- Port Mirroring овозможува буквално да се копираат пакети од еден vlan на друг во двете насоки Ingress & Egress (т.е. Inbound и Outbound) и работи слично како SPAN протоколот на Cisco. Ова најчесто се користи за мониторинг и филтрирање на пакети (Websense на пример) и не е од голема корист во домашна атмосфера.
- Rate Control ви овозможува директно лимитирање на расположливиот бендвит на секоја порта засебно (и In и Out). Ова е корисно ако некој сака да лимитира цела Vlan група одеднаш, во спротивно треба да се користи одличната QoS опција по групи и јузери која овој рутер ја поседува.
Users & Groups
TP Link R480T+ поседува едноставна но функционална датабаза во која може да се додаваат корисници (username и IP) по групи со цел да се контролираат некои безбедносни аспекти како на пример лимитирање и контрола на бендвит и протоколи, филтрирање одредени адреси и зборови (за секој јузер/група посебно), па дури и да се лимитира бројот на сесии.
- Traffic Control (QoS) - Овде може фино да се распредели целиот расположлив бендвит по групи и работни часови. Ако групата А користи VoIP телефонија, може на пример да и се даде приоритет и минимален загарантиран бендвит од хх Mb/s од Пон. - Пет. од 08:00 до 17:00 т.е. цело работно време и да се рутира нивниот бендвит на одредена WAN порта ако за тоа има потреба. Или, може да се намести QoS полисите да стапат на сила само доколку расположливиот бендвит го премине прагот на толеранција (во %). Пример, ако целата мрежа користи над 60% од целиот бендвит, QoS полисите само тогаш стапуваат на сила. За жал нема напредни механизми од типот на DSCP за подетална контрола на QoS-от.
Возможно е да се оганичи бендвидот и на самите WAN порти.
- Web Filtering. Тука се прават листите на дозволени или забранет URL адреси и/или зборови (keywords). Истите може да се поделат и по групи, па ако сакате да забраните фрази како “free porn”, доволно е да ја одберете групата на која и се забранува ова и да кликнете save.
- App Control овозможува на поедноставен начин да се забранат инстант месинџери, P2P клиенти, социални мрежи па дури и цели протоколи и проксиња.
Безбедност, Firewall, Access Control
Вградениот Firewall во овој рутер нуди неколку напредни опции што не ги гледаме кај поефтините рутерчиња. Како на пример заштита од flood на разни протоколи со рачно дефиниран “threshold” изразен во пакети во секунда. Доколку рутерот прими повеќе пакети од еднаш на дефинираниот протокол, а ја надминува границата дефинирана под Attack-Defense, автоматски се затвара пристапот на напаѓачот.
- ACL - Access List. Овде може комплетно да забраните (или само дозволите) пристап од една или range од IP адреси на цел систем или одреден сервис. Од двете страни и Inbound и Outbound и по групи. Ако на пример сакам IP адресата 72.64.12.55 да има пристап само до SSH серверот позади рутерот и до ништо друго, можам да подесам source IP, Service SSH, па дури и dest. IP за да не залута на некој друг SSH сервер (ако има повеќе). Сервиси можат слободнo да се додаваат под Services со име и порта. Ако сакате да блокирате IP range, треба да вметнете subnet shorthand. Ова не е документирано во упатството, ама функционира. На пример од 70.20.20.1 до 70.20.20.255 би било 70.20.20.0 /24, или 70.20.0.0 /23 итн. Само пазете да не се заклучите сами себе
- Anti ARP spoofing, scanning и list. Пошто е доста комплицирано да го објаснувам ова тука, накратко ќе кажам дека постојат начини со кои благодареќи на пропустите во ARP протоколот, можат да се украдат информации, пасворди, па дури и да се земе целата машина под контрола. Дали е во форма на вирус или директен напад не е важно. Рутеров има вграден ARP скенер со кој може да се скенираат сите сабнети дали некој клиент прави Spoofing и да го запре/блокира.
NAT
Multi-Nets NAT
Овде имаме една интересна опција, која за жал е слабо документирана. Се работи за Multi-Nets NAT, опција која дозволува да имате неколку различни (физички оделни) сервери, кои можат да имаат ист тип на порти отворени кон интернет, но на различна IP доколку имате неколку јавни адреси на располагање.
Барем така е опишано овде
One-to-One NAT е нешто слично за оние корисници кои имаат една или повеќе фиксни IP адреси доделени од провајдерот.
Накратно, овие две опции ги изложуваат машините комплетно, нешто слично на DMZ, со тоа што секоја ќе има своја IP адреса. Лично, не гледам никаква корист од ова освен ако немате повеќе сервери што ја вршат истата работа, па да мора да се мапираат засебно. Port Forward е подобра опција и отвара само она што е најпотребно, а доколку баш сакате да имате повеќе сервери, истото се решава на поедноставни (и посигурни) начини. Особено за web страни, каде и Apache и IIS имаат опција да хостираат повеќе веб страни на иста IP и со само еден отворен порт.
Останатите NAT опции во овој рутер ги вклучуваат стандардните DMZ, port trigger, napt range и Port Forward (virtual server)
Останати сервиси
PPPoE Server
Оваа опција овозможува да членови на групи или Vlan-и на кои им е во принцип забранет или рестриктиран пристапот на интернет, да направат PPPoE broadband конекција кон самиот рутер. Акаунтот кој го користат се прави под PPPoE>Account и се состои од username, password и IP Address pool кој предходно сте го дефинирате. Пулот немора да биде во ист сабнет со другите адреси од мрежата, па дури ни иста класа. Може комотно да се одели рејнџ од пр. 10.0.0.1 до 10.0.0.100 кој ќе служи само за LAN корисници конектирани преку PPPoE. Тие корисници што се конектирани на овој начин и нивните акаунти спаѓаат под ист IP сабнет од пулот, можат да комуницираат меѓу себе иако можеби се на различни Vlan мрежи. Значи добивате една врста на додатна виртуелна мрежа која егзистира врз постоечката. Ова неважи ако се одбере опцијата Dial-up access only, во кој случај PPPoE акаунтите ќе добијат само интернет пристап и ништо друго.
E-Bulletin
Ова е алатка за известување на сите корисници закачени преку овој рутер. Работи многу едноставно. Ставате временски интервал, кои денови и часови да се појавува, ја пишувате пораката и селектирате група на корисници или сите комплет. Откако ќе се активира, секој корисник опфатен од правилото ќе ја добие пораката на тој начин што откако ќе откуца страница (пр. google.com) рутерот ќе направи interrupt и ќе ја прикаже пораката. Еден вид admin notice.
И за крај на овој дел, да, можете да клонирате MAC адреси на секоја порта засебно, за оние што уште користат оператори кои гледаат вакви работи.
Некои од опциите кои не ги споменав се
- Application Level Gateway, за пропуштање PPTP, IPsec (VPN Passthrough), SIP, H323 и FTP пакети
- Session Limit - hard лимит на тоа колку секој корисник или група може да прави конекции кон нанадвор (пр. торент лимитиран на 100 сидери иако има повеќе)
- Статични Рути
- MAC филтрирање и блокирање
- Dyndns, No-IP, Peanuthull и Comexe подршка и тоа со посебен акаунт за секоја WAN порта.
- Interface и IP traffic статистики
Tp-Link имаат поставено емулатори за своите рутери на нет каде што може детално да се разгледаат сите опции. Емулаторот за R480T+ е тука.
Тестови
Iperf throughput - два endpoint-a - Скопје и Прага. Најрелевантен е оној во Скопје, затоа што пакетите не проаѓаат низ датацентри надвор од нашиот телеком. Пошто тестираме рутер нели, а не квалитет на конекцијата. Затоа со таа линија и има повеќе тестови. Вториот endpoint е во Прага кој има линија од 1000Mbit/s. Сепак, пакетите проаѓаат низ 5 провајдери и има еден куп надворешни влијанија кои сега и не се важни. Затоа направив само 1 тест, колку ете да се каже.
Пошто има многу можни комбинации и големини на пакетите, направив неколку различни тестови од кој “најригорозен” е оној со 64 бајти packet size и 25 конкурентни конекции преку UDP (R480T+ е клиент, праќа значи Upload).
*На TP Link R480T+ е закачена една конекција од 50 Mbit/s од која 2 мегабита се резервирани за RDP и SSH со QoS, како би можел да ги контролирам ендпоинтите. Сето останато е overhead. Втората WAN линија е исто оптика со пакет кој е за некое чудо заглавен на 30 - 35 Mbit/s и некогаш знае да варира.
Endpoint 1 Скопје - на него е закачен Cisco 1841рутер со 90 Mbit/s оптика.
Тестови со single WAN од 50 Мбит/с (-2 за рдп)
Throughput TCP - standard - 1Gb - 1 conn.
Throughput TCP - standard - 1Gb - 5 parallel conn. (Малце ја утнав сликата)
UDP 64-bytes - 1 stream
UDP 64-Bytes - 10 streams
UDP 64-Bytes - 25 streams
Jitter - UDP со QoS од 4 мб/с. Мало појаснување, за VoIP уреди да работат без проблем и каснења, горната граница на Jitter не смее да преминува 25-30ms.
Втората важна работа за VoIP е RTT - Round Trip Time, или delay или како што гејмерите знаат латенција. Според Cisco спецификациите, mouth-to-ear RTT не треба да преминува 150ms. Овде најголема улога игра провајдерот.
Тестови со dual WAN од 50 Мбит/с (-2 за рдп) + 30 Мбит/с - под розевата 5х, розева и бела 2х и бела 1 (+1) х конекции. За да се тестира dual wan со iperf, потребни се најмалце 2 конекции.
UDP Jitter + Bandwidth
За љубутелите на брзи торенти. Од замунда преку Dual Wan 50+30
WAN>LAN Throughput
Прво одма да кажам дека е многу тешко да се тестира Multi WAN рутер за throughput, без неколку интернет конекции кои што ќе ги капираат портите на максимум. Пошто 4 конекции од по 100 мегабита немам, можам да измерам WAN>LAN само со една порта. Резултатот е ова.
*Ова е максимумот што може да оди преку 100Mbit/s линија. Околу 6% се губат на протокол и хедер overhead*
Пошто овој тест бара една машина закачена на WAN, рутерот ставен во static IP мод, а на LAN порта закачена друга машина, да би се тестирале 4 WAN порти би ми требале уште 3 машини и начин како паралелно да влечам податоци од сите 4 во исто време. Така да, ќе им верувам на TP Link дека WAN>LAN капира некаде околу 350 Mbit/s. Иако ова е апсолутно неважно. 350 мегабита значи дека треба да се употребат 4 порти како WAN (по 100Mb/s секоја), значи останува една излезна LAN порта со капацитет од 100 мегабита. Чуму сиот тој бендвит кога нема каде да излезе. Идеална комбинација би била 2хWAN со по 100Mbit/s секоја, и останатото LAN. Па да се подели како треба.
И последниот Skopje → Praga
Што фали, pros и cons
Иако има CLI интерфејс, како и конзолна порта која се прикачува на RS232 (baud: 115.200, Data bits: 8, Stop bits: 1, Parity: None, Flow: None), истиот е прилично лимитиран во поглед на опции. Може да се подесат неколку основни работи, IP адреси, мак адреси, јузери и слично, но фалат напредните опции за контрола на dialer-ите, самите портови и слично.
Сликовито:
tp-link>enable
tp-link#configure
Вторава команда влага во тие терминални опции. Поскапите рутери од TP-Link ја имаат, додека овој за жал ја нема. Исто така фали и #debug модот кој исфрла разни податоци на конзолниот порт.
Добри работи кои ми оставија впечаток:
- Max. Power Consumption - 4.1 W. Ова го проверив со Ватметарот од Анхоч
- Vlan
- Multi WAN
- Стар, но добар процесор дизајниран специјално за ваква работа
- Неограничен број на AC листи IP/MAC/URL/WEB Filtering
- Контрола врз групи и јузери
- Traffic контрола на порти и групи
- PPPoE сервер
Лоши работи:
- Некои делови од менито и help фајлот се лошо преведени (Чинези)
- Некои делови не се документирани и потполно објаснети Multi-Nats и сл.
- Лимитиран CLI
- Не е гигабитен
- Еднаш успеав да го „затупам“ скроз, мада пробував да импортиран грешен конфиг фајл со сила. Се среди со reset копчето
- Нема VPN сервер
- Фали Quota на групите и јузерите
Алтернативни рутери со слични цени:
- Pfsense, M0n0wall, zeroshell. Теоретски, за 4000 денари може да се склопи машина што ќе изиграва рутер, меѓутоа има и други аспекти што треба да се разгледаат. Прво дури и ITX машина ќе биде поголема од ова, второ ќе бучи и трето ќе цица 10х повеќе струја. И да не зборам колку е тешко кај нас да се најде 1U куќиште за во рак.
- Mikrotik Routerboard. Микроток има неколку рутери во овој ценовен ранг. Работат под нивниот RouterOS кој е класа подобар од софтверот на TP-Link. Меѓутоа, ги нема кај нас. Пред се мислам на моделот “Mikrotik RouterBOARD RB2011iL-MB”. Кај нас, застапник за Микротик е OverNet, меѓутим кога го барав овој модел кај нив го немаше, а на прашањето дали ќе го добијат и по која цена одговорија со ова
“MOze da go ponudime od zaliha
http://www.overnet.com.mk/index.php?route=product/product&product_id=60 +ddv” Тотално нерелевантен уред кој има глупав LCD екран од горната страна кој што влече 20 евра минимум во цената. Повеќе е “Show off” функција, пошто никој со здрав памет нема да конфигурира рутер преку 1.8” resistive touchscreen, нити па ќе мења нешто во него.
- WRT54GL со DD-WRT. Не не и не. Овој рутер БЕШЕ добар кога топ конекција ни беше 15 Mbit/s. Сега, го прегази време. WAN>LAN throughput му е 35-40 Mbit/s (50-55 со официјалниот фирмвер и тоа само V.3+), повеќе од тоа не иде. Плус процесорот е слаб за да може да потера било каков VPN со разумна брзина.
Тестовите пројдоа без некои поголеми изненадувања. Перформансите кои ги очекував ги добив. Иако предефинирани тестови не се секогаш релевантен начин да се тестира ваков хардвер (не е графичка па да ја тераме да ренда) и секогаш може да има надворешни влијанија, R480T+ се покажа (и во пракса) како одличен рутер за тие пари.
Тоа е тоа. Имате увид и објаснување на функциите во рутерот, имате практични тестови со 1 и 2 WAN линии. За тие пари за кои што се продава, вреди. Сепак, ако може некој да си најде Mikrotik рутер (моделот спомнат горе), би го препорачал него наместо овој само ради RouterOS L5. Најважно е дека R480T+ работи како што треба, нема страшни багови и пропусти и се што е изрекламирано го прави, што не е секогаш случај дури и кај многу поскапи машини пр. фијаското со Cisco RV042G
Еве како свети