Настроить
2x Cisco ASA 5520
ASA 8.3 (1), ASDM 6.3 (1)
Настройки шифрования IPSec:
ESP-3DES-SHA, двунаправленный, группа секретности идеальной пересылки 1, время жизни 8 HR или 4 608 000 килобайт, включен NAT-T
Сеть A, Чикаго 10.110.1.0/24 100 Мбит / с Устойчивое соединение
Сеть B, Денвер 10.110.2.0/24 В оптоволоконную сеть центра обработки данных со скоростью 60 Мбит / с
Проблема
Любой трафик между Чикаго и Девнером (IPSec, HTTP, FTP и т. Д.) Сталкивается с препятствием на скорости 7 Мбит / с Денвер -> Чикаго и 1,5 Мбит / с Чикаго -> Денвер.
Тесты
Вопросы
мои мысли по этому поводу были бы сначала попытаться запустить несколько одновременных подключений, чтобы увидеть, достигли ли вы назначенных скоростей через несколько одновременных подключений, тогда вы в значительной степени исключили любые трудности уровня 1, 2 или 3
возможно, попробуйте проверить пропускную способность UDP, если вы можете отправлять 70 Мбит / с в трафике UDP, но вы ограничены 7 Мбит / с пропускной способностью TCP, тогда я бы сильно склонялся к тому, что это была своего рода проблема с скользящим окном TCP
мы столкнулись с чем-то очень похожим на этот сценарий несколько месяцев назад, и он был разрешен переключателем, на котором не было правильной настройки MTU, что, как я полагаю, ограничивало скользящее окно TCP от достижения максимальной производительности. Я хотел бы проверить, что вы можете отправлять 1500-байтовые пакеты (стандартный размер для интернет-пакетов) от конца до конца с битом не фрагментировать, установленным в пинге.
надеюсь это поможет
Похоже, пора запустить wirehark на обоих концах. Думаю, это поможет вам найти трафик, который вызывает проблему. У нас недавно было подобное (из-за этого наш iscsi san не синхронизировался), он оказался плохим коммутатором центра обработки данных. Я использовал журналы WireShark, чтобы показать им проблему, и они заменили переключатель.