Site2Site langsam SMB
Guten Morgen zusammen,
Ich komme gerade irgendwie nicht weiter, oder sehe den Wald vor lauter Bäumen nicht. Aber vielleicht hat einer von euch einen Wink mit dem Zaunpfahl.
Ich habe 2 Standorte A ( Haupt ) und B ( Nebenstandort ) . Am Standort B soll eine Kopie der DaSi hinkopiert werden.
Software in Veeam ohne WAN Accelerator. Sprich klassisch per SMB. Vernetzt sind die beiden Standort mit 2 Sophos HA Cluster.
Firewall Regeln sind entsprechend gesetzt. Um erstmal überhaupt einen Ansatz zu bekommen, nutze ich den Nas Performance Tester.
Am Standort B habe ich lediglich eine NAS. Am Standort A halt den Backupserver und ein Test PC. Beide im selben Netz.
Wie zu erwarten, sind die Werte so naja. Okay aber das ist eine andere Baustelle. Wo ich keinen Ansatz für finde ist folgendes:
Schreib/Lesegeschwindigkeit Test PC auf NAS am Standort B: Read/Write 18/16 MB/s ( passt zur Geschwindigkeit der Senderseite )
Schreib/Lesegeschwindigkeit Backupserver auf NAS am Standort B: Read/Write 20/0,5 MB/s
Die Werte sind reproduzierbar. Innerhalb des Netzwerkes am Standort A ist der SMB Kopiervorgang einwandfrei.
Habt ihr Ideen wo ich ansetzen kann, warum der eine Server über das VPN so langsam schreibt ?
Mfg Michael
Ich komme gerade irgendwie nicht weiter, oder sehe den Wald vor lauter Bäumen nicht. Aber vielleicht hat einer von euch einen Wink mit dem Zaunpfahl.
Ich habe 2 Standorte A ( Haupt ) und B ( Nebenstandort ) . Am Standort B soll eine Kopie der DaSi hinkopiert werden.
Software in Veeam ohne WAN Accelerator. Sprich klassisch per SMB. Vernetzt sind die beiden Standort mit 2 Sophos HA Cluster.
Firewall Regeln sind entsprechend gesetzt. Um erstmal überhaupt einen Ansatz zu bekommen, nutze ich den Nas Performance Tester.
Am Standort B habe ich lediglich eine NAS. Am Standort A halt den Backupserver und ein Test PC. Beide im selben Netz.
Wie zu erwarten, sind die Werte so naja. Okay aber das ist eine andere Baustelle. Wo ich keinen Ansatz für finde ist folgendes:
Schreib/Lesegeschwindigkeit Test PC auf NAS am Standort B: Read/Write 18/16 MB/s ( passt zur Geschwindigkeit der Senderseite )
Schreib/Lesegeschwindigkeit Backupserver auf NAS am Standort B: Read/Write 20/0,5 MB/s
Die Werte sind reproduzierbar. Innerhalb des Netzwerkes am Standort A ist der SMB Kopiervorgang einwandfrei.
Habt ihr Ideen wo ich ansetzen kann, warum der eine Server über das VPN so langsam schreibt ?
Mfg Michael
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 1574700566
Url: https://administrator.de/contentid/1574700566
Ausgedruckt am: 03.12.2024 um 17:12 Uhr
33 Kommentare
Neuester Kommentar
Prüfe mal ob das PMTU Discovery der beteiligten Devices reibungslos funktioniert und nicht durch Firewalls blockiert wird.
https://de.m.wikipedia.org/wiki/Path_MTU_Discovery
Werden hier nämlich die nötigen ICMP Typen durch die Firewall blockiert kommt es zu starker Paket-Fragmentierung durch eine zu groß gewählte MTU resultierend in sehr niedrigen Datenraten.
Kann man dann leicht anhand der diversen Retransmissions in Wireshark sehen ...
https://de.m.wikipedia.org/wiki/Path_MTU_Discovery
Werden hier nämlich die nötigen ICMP Typen durch die Firewall blockiert kommt es zu starker Paket-Fragmentierung durch eine zu groß gewählte MTU resultierend in sehr niedrigen Datenraten.
Kann man dann leicht anhand der diversen Retransmissions in Wireshark sehen ...
...und für verlässliche TCP und UDP Durchsatzraten dann immer besser Protokoll unabhängig mit iPerf3 messen:
https://iperf.fr/iperf-download.php
https://iperf.fr/iperf-download.php
Von Veeam gibt es ein (hardened) Linux Backup Repository auf Ubuntu, da gibt es dann Veeam Dienste auch auf dem Zielgerät und die Kommunikation läuft zwischen den Diensten, nicht als SMB Share. Das könnte auch ohne WAN Accelerator die Geschwindigkeit steigern (Bin allerdings selbst in der Umsetzung noch nicht so weit das ich das schon aus Erfahrung sagen kann).
Was ist denn das für ein OS auf der NAS und ist die exklusiv für Veeam? Dann könnte man das mal testen.
https://vnote42.net/2020/11/23/new-in-veeam-v11-hardened-repository-immu ...
Was ist denn das für ein OS auf der NAS und ist die exklusiv für Veeam? Dann könnte man das mal testen.
https://vnote42.net/2020/11/23/new-in-veeam-v11-hardened-repository-immu ...
Hi,
welches VPN hast Du da? IPsec oder SSL-VPN? Wenn SSL, dann über TCP oder UDP? Kannst Du hier in der Sophos sehen:
Site2Site-VPN -> SSL -> Settings -> Protocol
Erstmal sollte das auf UDP stehen, da TCP eine grottige Performance hat.
Und hast Du dann unter
Network Protection -> Intrusion Prevention -> Anti-DDos/Flood Protection
TCP Flood Protection und/oder
UDP Flood Protection
eingeschaltet? Je nachdem, welches Protokoll Du oben ausgewählt hast. Wenn ja, schalte hier die Flood Protection aus.
cu,
ipzipzap
welches VPN hast Du da? IPsec oder SSL-VPN? Wenn SSL, dann über TCP oder UDP? Kannst Du hier in der Sophos sehen:
Site2Site-VPN -> SSL -> Settings -> Protocol
Erstmal sollte das auf UDP stehen, da TCP eine grottige Performance hat.
Und hast Du dann unter
Network Protection -> Intrusion Prevention -> Anti-DDos/Flood Protection
TCP Flood Protection und/oder
UDP Flood Protection
eingeschaltet? Je nachdem, welches Protokoll Du oben ausgewählt hast. Wenn ja, schalte hier die Flood Protection aus.
cu,
ipzipzap
Hab mir doch noch die Mühe gemacht auf das NAS ein iPerf3 Docker zu installieren
Ist eigentlich überflüssig, denn das hätte man auch direkt im Linux Unterbau laufen lassen können. Docker usw. verfälscht durch seinen Software Überbau wieder diese Netto Durchsatzwerte. Aber egal gibt je jetzt wenigstens einen verlässlichen Wert was mehr oder minder netto möglich ist.Unklar ist allerdings WAS diese beiden Werte aussagen sollen. RX oder TX oder was soll das sein ?
Auf der anderen Seite sind diese Wert recht armselig abgesehen von den 108 MB was ca. 850 Mbit ist. Das wäre der einzig realistische Wert für ein Gigabit LAN.
Alle anderen sind mehr als mickrig und deuten auf massive Fehler in der Infrastruktur oder auf den Endgeräten hin.
Zitat von @itisnapanto:
Habe den "Fehler" in sofern eingrenzen können , das es an den 10Gbit Netzwerkschnittstellen des Servers liegt.
Habe mal eine 1Gbit Netzwerkkarte angeschlossen und erreiche dann auch dieselben Werte wie mein Test PC.
Was habe ich gemacht:
- Link Aggregation ( LACP ) aufgelöst
- Treiber der Netzwerkkarte aktualisiert ( Intel X550-T2 )
Habe den "Fehler" in sofern eingrenzen können , das es an den 10Gbit Netzwerkschnittstellen des Servers liegt.
Habe mal eine 1Gbit Netzwerkkarte angeschlossen und erreiche dann auch dieselben Werte wie mein Test PC.
Was habe ich gemacht:
- Link Aggregation ( LACP ) aufgelöst
- Treiber der Netzwerkkarte aktualisiert ( Intel X550-T2 )
Liegt also nicht am VPN, sondern deiner Hardware/Treiber/LAG-Switchconfig
Zitat von @itisnapanto:
Treiber hab ich natürlich aktuelle von Intel . LAG komplett deaktiviert und im Moment läuft der Server nur an 1 Port vom Switch.
Zeichne doch als erstes mal einen kurzen Wireshark Trace auf während du so einen Transfer durchführst. Daraus sollte man hier bestimmt weitere Schlüsse ziehen können.Treiber hab ich natürlich aktuelle von Intel . LAG komplett deaktiviert und im Moment läuft der Server nur an 1 Port vom Switch.
Ach ja und in den erweiterten Treiber-Einstellungen der NIC mal die Large Send Offload-Features temporär deaktivieren.
Guckst du dazu mal hier rein: VPN - Upload langsam
Guckst du dazu mal hier rein: VPN - Upload langsam
Reboot nach solchen Umstellungen tut meistens gut.
Läuft der Server mit der 10G Karte an einem 10G SFP am Switch
Hast du Jumbo Framing auf dem Switch UND Server NIC aktiviert ?! Wenn nicht, unbedingt machen. (Manche Switches erfordern dafür einen Reboot !)Messwerte mal um ein Komma erweitert...
WO ist denn das Komma und vor allem: WAS bedeuten diese 2 Werte ?? Einmal mit Sonnenschein und einmal bei Regen ?Jumboframes sind nicht aktiviert.
Ein Fehler ! Solte auf Gig Switches und ganz besonders auf N-Base T bzw. 10G oder 40G Switches immer aktiviert werden.Denk dran das Jumbo Support immer beideitig ist. Es muss also auch auf NIC Seite aktiviert sein.
beim PC soweit passen, beim Server nicht.
Zeigt das an dess NIC etwas faul ist. Meist ist es der Treiber oder das Customizing. Treiber sollten immer vom Chipsatz Hersteller der NIC direkt kommen ! Niemals sollt eman die embeddeten nehmen.
Wenns das denn nun war bitte dann auch den Thread als erledigt schliessen !
Wie kann ich einen Beitrag als gelöst markieren?
Wie kann ich einen Beitrag als gelöst markieren?