Кейс
RB4011 против hAP ac2 на одном IPsec-потоке: 19% CPU против 99%
Один и тот же IPsec-поток ~100–110 Мбит/с (реальный бэкап Veeam) через два MikroTik. На RB4011iGS — до 19% CPU одного ядра. На hAP ac2 — то же ядро упирается в 99%. Разница — не в модели, а в аппаратном ускорении шифрования.
Одинаковый поток · 100–110 Мбит/с · бэкап Veeam
0%средняя за поток — 3,2%100%
0%средняя за поток — 24,85%100%
5,2× выше пиковая загрузка ядра без аппаратного ускорения
Реальные показания мониторинга по самому занятому ядру каждого устройства за время одного и того же IPsec-потока.
Один и тот же IPsec-туннель, один и тот же трафик — реальный бэкап-джоб Veeam на 100–110 Мбит/с. По разные стороны туннеля — два MikroTik: RB4011iGS и hAP ac2. Результат по CPU у них не просто разный, а разный на порядок.
Что за поток
Бэкап Veeam гонит трафик через IPsec-туннель между площадками. Пиковая скорость
на протяжении джоба — 100–110 Мбит/с, вполне типичная нагрузка для планового
бэкапа среднего объёма. ip ipsec installed-sa print в этот момент показывает:
Flags: H - hw-aead, A - AH, E - ESP
0 HE ... state=mature auth-algorithm=sha1 enc-algorithm=aes-cbc enc-key-size=256 ...
Флаг H — hw-aead, аппаратное ускорение шифрования. AES-256-CBC + SHA1 на этом
конце туннеля считает не CPU, а отдельный крипто-блок чипа.
RB4011iGS: трафик есть, нагрузки почти нет
За то же окно наблюдения WAN-интерфейс RB4011 показывает исходящий трафик до 106,87 Мбит/с (среднее по окну — 21,64 Мбит/с, с учётом простоя до начала джоба). При этом CPU:
| Ядро | Среднее | Максимум |
|---|---|---|
| Самое занятое | 3,21% | 19% |
| Остальные три | ≈0,05–0,32% | 1–2% |
Гигабитный по паспорту роутер тратит на шифрование ~110 Мбит/с трафика меньше пятой части одного ядра. Аппаратное ускорение делает своё дело.
hAP ac2 на том же потоке: одно ядро в потолке
На стороне hAP ac2 WAN-интерфейс в этот же момент принимает до 116,5 Мбит/с (среднее — 23,03 Мбит/с) — та же сессия, только с приёмной стороны. А CPU выглядит иначе:
| Ядро | Среднее | Максимум |
|---|---|---|
| Ядро №1 | 24,85% | 99% |
| Ядро №4 | 7,45% | 28% |
| Остальные два | ≈0,5–1% | 1–3% |
Одно ядро почти полностью занято тем же самым шифрованием — AES-256-CBC/SHA1, тот же поток, тот же порядок скорости. Разница не в объёме трафика, а в том, что на этой связке hAP ac2 считает IPsec софтово, без аппаратного ускорения.
Что из этого следует
Дело не в абстрактной «мощности» одной модели против другой — обе линейки закрывают гигабитные каналы на обычном трафике без проблем. Разница проявляется конкретно на IPsec: у одной модели SA поднимается с hw-aead и шифрование почти бесплатно для CPU, у другой — тот же алгоритм тем же трафиком забирает почти всё ядро. Если в проекте закладывается IPsec на 100+ Мбит/с, до выбора модели стоит проверить не паспортную производительность, а именно поддержку аппаратного ускорения под нужный набор алгоритмов — иначе бюджетная точка на бэкапе или VPN между офисами упрётся в CPU задолго до потолка канала.