maddig
Goto Top

PfSense mit FTTH Telekom

Guten Morgen,

ich habe heute einen FTTH Anschluss der Telekom in Betrieb genommen bekommen. Der Anschluss ist ein Gigabit.

Damit gehe ich direkt an meine pfSense und mache die Einwahl via PPPoE. Das funktioniert auch alles.
Ich bekomme eine IP, DNS Server etc.

MTU, MSS etc ist alles Standard gelassen. Jedoch bekomme ich einen Download von circa 60 MBit und einen Upload von 10 MBit.
Der Techniker hat die Leitung nochmal durchgemessen und dieser hat Werte von 900/400 bekommen.

Habt ihr auf Anhieb eine Idee an was das liegen koennte?

mfg
maddig

Content-Key: 441151

Url: https://administrator.de/contentid/441151

Printed on: April 26, 2024 at 15:04 o'clock

Member: gansa28
gansa28 Apr 16, 2019 at 08:08:44 (UTC)
Goto Top
Hi Maddig,

was hast du denn für eine Hardware verbaut? Ist die etwa zu schwach 1G zu routen? Zu viele Firewall Regeln und andere Dienste können zu schwache Hardware in die Knie zwingen.

Grüße

Gansa28
Member: falscher-sperrstatus
falscher-sperrstatus Apr 16, 2019 at 08:10:32 (UTC)
Goto Top
Wie meist, zu wenig Informationen.

Liste deine Hardware konkret auf und dann geht es weiter.
Member: aqui
aqui Apr 16, 2019 at 08:19:15 (UTC)
Goto Top
Vermutlich wie immer auf Provider fremde Speedtests geklickt die dann durchs ganze Internet müssen wobei der Telekom Techniker wie es sein soll einen lokalen Speed Test verwendet.
Vor allem WOMIT und WIE wird gemessen. Nicht das hier auch wieder, wie leider auch oft üblich, Bit und Byte durcheinander gewürfelt sind.
Ein aktuelles APU2D4 sollte die 1G annähernd in Wirespeed schaffen. Das wäre so die Standard Hardware dafür.
Member: maddig
maddig Apr 16, 2019 at 08:32:10 (UTC)
Goto Top
Hi,

pfSense laeuft auf einem APU2D4 Board.

Gemessen mit dem Telekom Speedtest und dem speedtest.net.

Firewall Regeln gibt es 3 Stueck. Es ist generell relativ wenig konfiguriert. Die pfSense dient nur zum verteilen.

mfg
maddig
Member: Looser27
Looser27 Apr 16, 2019 updated at 08:46:35 (UTC)
Goto Top
Gemessen mit dem Telekom Speedtest und dem speedtest.net.

Sorry, aber diese beiden messen totalen Blödsinn. Beispiel: Wir haben einen Magenta 50/10 Anschluß. Die Telekom will mir weis machen, ich hätte einen Upload von über 25MBit.

P.S.: Hast Du die Verkabelung mal gewechselt? Vielleicht ist einfach nur ein Netzwerkkabel defekt.
Member: maddig
maddig Apr 16, 2019 at 08:56:22 (UTC)
Goto Top
Kabel habe ich grad gewechselt. Selbes Ergebnis.

Aber ganz ehrlich, so überirdisch schlecht sind die Tests auch nicht. Jedenfalls nicht wenn ich einen Gigabit Anschluss habe und bei einer Messung 40/10 oder sowas raus bekomme.

Das liegt in dem Fall denke ich mal nicht am Test.

mfg maddig
Member: aqui
aqui Apr 16, 2019 updated at 09:08:16 (UTC)
Goto Top
Die pfSense dient nur zum verteilen.
??? Bahnhof ?? Was soll das heissen ?
Das macht ein Speedport Plasterouter, Switch oder Hub auch.
Hast du das APU entsprechend customized. Hiadaptive aktiviert, Crypto AES NI, lokales FW, Growl, Mailing deaktiviert usw. usw. in den Advanced Settings.
und bei einer Messung 40/10 oder sowas raus bekomme.
Da hast du Recht ! Das würdest du dann aber auch im Dashboard oder den grafischen Port Statistiken sehen das die FW dann überfordert ist.
Nimm doch spaßeshalber die FW mal und teste sie selber lokal. Ein PC am WAN Port und einen am LAN Port und dann lässt du mal NetIO mit TCP Encapsulation drauf los:
https://web.ars.de/netio/
http://www.nwlab.net/art/netio/netio.html
Da wirst du dann auch selber sehen das sie so gut wie Wirespeed macht !
Was gut möglich sein kann ist das du ein Autonegotiation Problem an den Anschlüssen hast. Sprich also einen Speed und Duplex Negotiation Fehler an den Endgeräten wo WAN Port und LAN Port angeschlossen sind.
Das führt dann zu exzessiven Paket Kollisionen an diesen Ports und an einem lahmen Datenfluss und zwar je lahmer je mehr Daten fliessen.
Das kannst du aber schnell sehen indem du dir die Port Statistiken der beteiligten Geräte ansiehst. Gehen dort, Runt, Error oder Large Counter in die Höhe hast du so einen Fall das dann MDI-X nicht sauber funktioniert.
Member: Looser27
Looser27 Apr 16, 2019 at 09:03:00 (UTC)
Goto Top
Wenn es an der pfSense liegen würde, müßte er das doch an den Leistungsdaten erkennen können. Die Hardware müßte dann nämlich schon auf Anschlag laufen.
Member: Looser27
Looser27 Apr 16, 2019 at 09:10:21 (UTC)
Goto Top
Kabel habe ich grad gewechselt. Selbes Ergebnis.

Ok. Was ist mit dem Netzwerkport? Welche Geschwindigkeit zeigt der an (pfsense / Switch / PC)?
Member: tikayevent
tikayevent Apr 16, 2019 at 09:11:23 (UTC)
Goto Top
Simpler Test: Rechner an das Glasfasermodem hängen, PPPoE-Verbindung einrichten und dann prüfen, ob es geht.
Member: maddig
maddig Apr 16, 2019 at 09:45:52 (UTC)
Goto Top
Die pfSense benutze ich zum "verteilen" weil ich dahinter ein CheckPoint Cluster habe, das 3 IP´s braucht, die ich mit nem normalen DSL Outbreak ohne feste IP´s bzw Subnet nicht habe. Ein "Gäste" Netz hängt auch noch an der pfSense dran.

Die pfSense hat null Auslastung. Die CPU ist bei 1% und RAM bei 5%.

Ich habe keine Custom Änderungen gemacht.

Der Port an der pfSense zeigt ja wegen PPPoE keine Geschwindigkeit an. Der Rest ist Gigabit.

Die Tests mit NetIO und nen Rechner direkt ran, kann ich heute abend machen.

Aqui gibt es irgendwo ein Tutorial für die Änderungen die du meinst?

mfg
maddig
Member: aqui
aqui Apr 16, 2019 updated at 11:03:52 (UTC)
Goto Top
ein CheckPoint Cluster habe, das 3 IP´s braucht, die ich mit nem normalen DSL Outbreak ohne feste IP´s bzw Subnet nicht habe.
OK, also dann eine stinknormale Router/Firewall Kaskade mit doppeltem NAT. Das ist aber nicht der Grund des Performance Verlustes.
Dann bleibt eigentlich nur ein ggf. vorhandenes Auto Negotiation Problem an den Anschluss Ports. Das betrifft aber alle Geräte dann in der Kette wo du das prüfen musst !
Um das erstmal nur auf der pfSense zu prüfen musst du natürlich mit dem Test PC dann direkt an den LAN Port der pfSense gehen, logisch.
Dann Schritt für Schritt rückwärts.
Aqui gibt es irgendwo ein Tutorial für die Änderungen die du meinst?
Vermutlich...irgendwo face-wink ?! Die wichtigsten Grund Konfig Schritte sind:
System --> Advanced Setting:
  • FW & NAT: Haken setzen bei "Bypass firewall rules for traffic on the same interface"
  • Networking: Wenn du generell kein IPv6 machst: Haken entfernen bei "All IPv6 traffic will be blocked by the firewall unless this box is checked"
  • Miscellaneous: Haken setzen bei "Enable PowerD", Alle Schalter auf "Hiadaptive", Crypto HW auf: "AES NI CPU based"
  • Notifications: Haken bei: "Disable Growl Notifications" Sofern du keine Email Benachrichtigungen nutzt Haken bei: "Disable SMTP Notifications"
  • (Kosmetisch) Status -> System Logs -> Settings: Haken bei "Show log entries in reverse order (newest entries on top)" um die relevanten Messages gleich zuerst zu sehen. Ggf. mal unten "Reset Log Files" klicken und checken ob dort irgendwas Perfromance relevantes unter "System" eingeht.
Member: maddig
maddig Apr 16, 2019 at 13:36:00 (UTC)
Goto Top
Die ganzen Messungen sind direkt an der pfSense passiert.

Der CheckPoint Proxy zieht mindestens erfahrungsgemäß 10-15 % der Bandbreite. Das ist aber ok.

Ok danke für die Einstellungen, ich setzte die mal um.

Vielen Dank

mfg
maddig
Member: chgorges
chgorges Apr 16, 2019 at 20:10:45 (UTC)
Goto Top
Ich hab mich beim Lesen des Threads einfach nur immer wieder gefragt, ob du auch einfach mal eine 5GB Datei oder sowas ausm Internet gezogen hast, oder dich die ganze Zeit von nem ollen Speedtest hast verrückt machen lassen.
Member: maddig
maddig Apr 23, 2019 at 09:50:20 (UTC)
Goto Top
So ich hatte heute noch ein bisschen Zeit und habe ein wenig rumprobiert.

Ich habe erstmal alle Einstellungen, die Aqui vorgeschlagen hat, umgesetzt.
Die MTU vom PPPoE Interface habe ich auf 1492 und die MSS auf 1452 gesetzt. Das haben viele im Telekom Forum geschrieben.

Danach mal von einem Client direkt hinter der pfSense einen Download von z.B. einem Debian Image (3,4GB) gestartet. Lädt mit Firefox mit ca 5,0MB/s durchgängig und braucht 10 Min zum fertig laden.

Danach habe ich direkt auf der pfSense die Speedtest.net cli tools geladen. Folgendes Ergebnis direkt von der pfSense aus:

Retrieving speedtest.net configuration...
Testing from Deutsche Telekom AG (123.123.123.123)...
Retrieving speedtest.net server list...
Selecting best server based on ping...
Hosted by suec//dacor GmbH (Coburg) [68.81 km]: 19.2 ms
Testing download speed................................................................................
Download: 146.59 Mbit/s
Testing upload speed................................................................................................
Upload: 155.30 Mbit/s

Und die Hardware ist kein APU2DA sondern ein APU3B4. Hatte noch das alte im Kopf sorry. Sollte ja von den Specs her relativ identisch sein.

Die Telekom Hotline sagt ihre Leitung ist voll in Ordnung was ja durchaus auch richtig ist.

Ich weiß im Moment nicht mehr wirklich wo ich noch hinpacken soll..

mfg
maddig
Member: aqui
aqui Apr 23, 2019 updated at 11:21:40 (UTC)
Goto Top
Das haben viele im Telekom Forum geschrieben.
Hängt aber nicht davon ab ob das viele oder wenige schreiben sondern wie immer von den technischen Fakten !
https://www.cisco.com/c/en/us/support/docs/long-reach-ethernet-lre-digit ...
Das sollte die Grundlage sein face-wink
einen Download von z.B. einem Debian Image (3,4GB) gestartet.
Das ist ja immer ein zweischneidiges Schwert und sehr wenig aussagekräftig.
WO steht denn der Download Server. Wenn du jetzt dynamisch irgendwo zu einem Server in den USA geroutet wirst, geht der Traffic erstmal durch dein provider Netz, an einen Exchange Point z.B. DE-CIX in Frankfurt, dort zu einem anderen Provider zum CIX in London, dann nach new York usw. zu Ziel. Viele Hops also und du weisst niemals wenn der Traffic deinen Provider verlässt was dieser für Leitungen zu anderen Providern hat, wie belastet oder überbucht die sind usw. usw. Reines Lotteriespiel also....
Sinnvoll wäre es dediziert einen Download oder Speed Server nur rein im Netzwerk deines Providers zu nehmen. Damit minimierst du die Abhängigkeiten von externen Leitungen auf deren Bandbreite und Nutzungsgrad du keinerlei Einflüsse hast !
die Speedtest.net cli tools geladen
Viel sinnvoller, dieser Test nutzt immer Testserver in der Nähe und dort bekommst du realistischere Daten.
ihre Leitung ist voll in Ordnung was ja durchaus auch richtig ist.
Woran machst du das fest das das richtig ist...???
Interessant ist das die Upload und Download Werte realtiv gleich sind. Das zeugt dann doch eher von einem Fehler im Customizing der Leitung. Sieht eher so als ob sie dir 100 Mbit statt 1000 Mbit gegeben haben.
Du solltest nochmals um eine genaue Messung bei dir vor Ort mit entsprechendem schriftlichen Messprotokoll bitten. Du weisst ja wie das ist...sie bügeln Kunden immer erst ab da sie ja nie Fehler machen und das nur der Kunde ist. Da musst du den Druck erhöhen.
Du hast ja kein Modem mehr dazwischen, die FW geht ja direkt mit dem Ethernet Port in den FTTH Medienwandler.
Um ggf. Autonegotiation Probleme, sprich also einen Speed und Duplex Mismatch sicher auszuschliessen kannst du ja nochmal einen kleinen Gig Switch zw. FW und FTTH Medienwandler klemmen ob der Speedtest dann andere Werte zeigt.
Nur um ggf. solche Problematiken auch nochmal vorab sicher auszuschliessen.
Member: chgorges
chgorges Apr 23, 2019 at 19:29:47 (UTC)
Goto Top
Ich denke, der TE findet die Wahrheit über seine Leitung nur raus, wenn er den von der Telekom für die Gigabit Leitung freigegebenen Speedport Smart 3 mal dranhängt und dann die Geschwindigkeit prüft.
Member: maddig
maddig Apr 24, 2019 at 05:35:55 (UTC)
Goto Top
Ich glaube da komme ich nicht dran vorbei die DTAG nochmal zu kontaktieren.

Das kommt leider bei denen auch immer drauf an wen man Telefon hat. 80% von der Techniker (Helpdesklern) hat null Ahnung von was man spricht und manche steigen voll durch und können einem sofort helfen.


Als Firmenkunde wollte ich eig auf solche ominöse Hardware (Software) wie die Speedports verzichten. Die pfSense lief vorher mit nem 100 Mbit/s Kabel Deutschland Anschluss ohne Probleme. Deswegen dachte ich, behalte ich das Konstrukt. So muss ich nicht an meinem Cluster Änderungen machen, wenn sich mal der Internetoutbreak ändert...


mfg
maddig
Member: maddig
maddig Apr 24, 2019 at 06:39:18 (UTC)
Goto Top
Mittlerweile kristallisiert sich ein wenig heraus, dass die Hardware mit dem APU3B4 doch ein bisschen zu schwach ist.

PPPoE benutzt anscheinend nur einen CPU Core. Da wird es auch nichts bringen nochmal die DTAG zu kontaktieren.

mfg
maddig
Member: aqui
aqui Apr 24, 2019 updated at 13:14:38 (UTC)
Goto Top
80% von der Techniker (Helpdesklern) hat null Ahnung von was man spricht
Kein Wunder, denn das sind fachfremde Call Center. Anhand der gewählten Nummern können die die Telekom Kunden erkennen und antworten dann von einer in Plastik eimngeschweissten Antwortliste in ihrer Schreibtischunterlage.
Der nächste Call ist dann ein Gaskunde der seinen Tarif nicht versteht, dann gehts an die andere Antwortliste.
Als Firmenkunde wollte ich eig auf solche ominöse Hardware (Software) wie die Speedports verzichten
Das ist auch richtig und vernünftig !
it dem APU3B4 doch ein bisschen zu schwach ist.
Kann man aber eigentlich nicht wirklich glauben wenn ein APU2 schon zwischen 880 und 900 Mbit mit PPPoE schafft:
http://pcengines.info/forums/?page=post&id=E801CA38-8CD5-4854-95A7- ...
Teste das doch mit iPerf3 mal selber aus...
Kali Linux Live booten. PPPoE Server aktiviern und mal mit IPerf 3 befeuern.
Member: maddig
maddig Apr 29, 2019 updated at 13:29:29 (UTC)
Goto Top
Nur noch als Abschluss. Hab jetzt testweise ne FritzBox 7590 bestellt und rangehängt. Die FritzBox selber zeigt 940 Down und 480 Up an.

Mit direktem PC angeschlossen und 5GB Downloadtest über https://www.speedtestx.de/ bekomme ich um die 800Mbit/s umgerechnet.

Somit alles gut und läuft.

Danke für eure Hilfe.
mfg
maddig
Member: chgorges
chgorges Apr 29, 2019 at 13:39:06 (UTC)
Goto Top
Dann weißt du, die Leitung tut und du musst leider bei der PFSense weitersuchen.

Hast du ne Möglichkeit, die PFSense virtuell aufzusetzen und zu testen?
Member: maddig
maddig Apr 29, 2019 at 13:43:44 (UTC)
Goto Top
Das stimmt.

Ja hätte ich, durchaus mit genug Power. Aber ehrlich gesagt werfe ich die pfSense jetzt als Frontrouting raus und benutze einfach die Fritzbox.

Dann hab ich keinen Stress und meine Leitung läuft.

mfg
maddig