К основному содержанию

Кейс

RB4011 против hAP ac2 на одном IPsec-потоке: 19% CPU против 99%

Один и тот же IPsec-поток ~100–110 Мбит/с (реальный бэкап Veeam) через два MikroTik. На RB4011iGS — до 19% CPU одного ядра. На hAP ac2 — то же ядро упирается в 99%. Разница — не в модели, а в аппаратном ускорении шифрования.

99 % CPUзанимает один поток на hAP ac2 против 19% на RB4011 на том же IPsec-трафике
Один IPsec-поток, два MikroTik: пиковая загрузка самого занятого ядра

Одинаковый поток · 100–110 Мбит/с · бэкап Veeam

5,2× выше пиковая загрузка ядра без аппаратного ускорения

Реальные показания мониторинга по самому занятому ядру каждого устройства за время одного и того же IPsec-потока.

Один и тот же IPsec-туннель, один и тот же трафик — реальный бэкап-джоб Veeam на 100–110 Мбит/с. По разные стороны туннеля — два MikroTik: RB4011iGS и hAP ac2. Результат по CPU у них не просто разный, а разный на порядок.

Что за поток

Бэкап Veeam гонит трафик через IPsec-туннель между площадками. Пиковая скорость на протяжении джоба — 100–110 Мбит/с, вполне типичная нагрузка для планового бэкапа среднего объёма. ip ipsec installed-sa print в этот момент показывает:

Flags: H - hw-aead, A - AH, E - ESP
 0 HE  ...  state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 ...

Флаг H — hw-aead, аппаратное ускорение шифрования. AES-256-CBC + SHA1 на этом конце туннеля считает не CPU, а отдельный крипто-блок чипа.

RB4011iGS: трафик есть, нагрузки почти нет

За то же окно наблюдения WAN-интерфейс RB4011 показывает исходящий трафик до 106,87 Мбит/с (среднее по окну — 21,64 Мбит/с, с учётом простоя до начала джоба). При этом CPU:

Ядро Среднее Максимум
Самое занятое 3,21% 19%
Остальные три ≈0,05–0,32% 1–2%

Гигабитный по паспорту роутер тратит на шифрование ~110 Мбит/с трафика меньше пятой части одного ядра. Аппаратное ускорение делает своё дело.

hAP ac2 на том же потоке: одно ядро в потолке

На стороне hAP ac2 WAN-интерфейс в этот же момент принимает до 116,5 Мбит/с (среднее — 23,03 Мбит/с) — та же сессия, только с приёмной стороны. А CPU выглядит иначе:

Ядро Среднее Максимум
Ядро №1 24,85% 99%
Ядро №4 7,45% 28%
Остальные два ≈0,5–1% 1–3%

Одно ядро почти полностью занято тем же самым шифрованием — AES-256-CBC/SHA1, тот же поток, тот же порядок скорости. Разница не в объёме трафика, а в том, что на этой связке hAP ac2 считает IPsec софтово, без аппаратного ускорения.

Что из этого следует

Дело не в абстрактной «мощности» одной модели против другой — обе линейки закрывают гигабитные каналы на обычном трафике без проблем. Разница проявляется конкретно на IPsec: у одной модели SA поднимается с hw-aead и шифрование почти бесплатно для CPU, у другой — тот же алгоритм тем же трафиком забирает почти всё ядро. Если в проекте закладывается IPsec на 100+ Мбит/с, до выбора модели стоит проверить не паспортную производительность, а именно поддержку аппаратного ускорения под нужный набор алгоритмов — иначе бюджетная точка на бэкапе или VPN между офисами упрётся в CPU задолго до потолка канала.

Все кейсы