蜜蜂加速器旧版本会员登录
蜜蜂加速器旧版本
VPN有效带宽受哪些因素影响常见原因汇总
连接排障

VPN有效带宽受哪些因素影响常见原因汇总

很多用户在使用VPN跨站点访问业务、远程调取办公内网资源的时候,经常会发现实际能用到的传输速率远低于本地运营商签约的公网带宽,不少人第一反应是运营商限流或者VPN服务故障,实际上VPN有效带宽受到多重环节的共同约束,所有环节的可用资源叠加之后,才是最终能用到的实际传输能力,下面就结合企业组网和个人远程办公的真实场景,蜜蜂VPN官网汇总所有可落地排查的常见影响因素。

VPN隧道封装协议的本身开销差异

不同的VPN协议的封装机制不一样,比如IPsec协议要给原始数据包加ESP、AH头部,还有加密校验字段,不同的加密算法对应的头部冗余量完全不同,你用家用的OpenWrt软路由搭建IPsec站点到站点VPN的时候,如果选AES-256-GCM加密,头部开销就比用老旧3DES方案的冗余量小很多。

网络设备:VPN有效带宽:常见影响因素

在VPN两端内网分别运行测速任务,即可对比得出隧道协议带来的带宽损耗

这里的验证方式也很简单,你可以在VPN两端的内网设备上分别用iperf3做两次测速,蜜蜂第一次直接在内网跑测速得到基准带宽,第二次走VPN隧道跑相同的测速任务,两次的差值就能直观看到协议本身带来的带宽占用,很多新手的误区是以为选加密等级越高的协议速度越快,实际上高加密强度会给网关设备带来额外的算力负担,反而挤占有效带宽的可用资源。

VPN两端网关的硬件转发性能瓶颈

很多小微企业为了控制组网成本,直接用普通家用路由器开VPN透传功能,这类设备的CPU本身是为家庭上网场景优化的,没有专门的加密加速模块,当VPN隧道的并发连接数上来之后,网关的算力会先被加密解密任务占满,就算两端的公网带宽都是千兆,实际跑起来的VPN有效带宽也很难跑满运营商的签约上限。

排查这个问题的操作也很简单,蜜蜂你可以登录VPN网关的后台管理界面,在跑VPN大流量传输的时候查看CPU占用率,如果核心占用长时间接近满负载,基本就可以判定是硬件转发性能拖了后腿,常见的误区是不少用户以为只要公网带宽够,VPN的速度就一定能跑满,完全忽略了中间网关的转发能力上限。

中间公网链路的路由与QoS策略限制

VPN的数据包本质上还是在公网上传输的加密报文,从发起端网关到对端网关的整条公网路径上,任何一个运营商节点的路由拥塞、或者针对VPN常用端口的QoS限速策略,都会直接压缩VPN的有效带宽,比如你用家用宽带连公司的VPN,中间要经过本地城域网、骨干网、企业专线多个节点,任意一段链路的带宽不足都会成为整条传输链路的短板。

验证这个环节的问题可以用mtr工具跟踪两端公网IP的链路质量,连续发送数百个ICMP包查看路径上的节点丢包率,如果中间某段非两端的节点出现持续的高丢包,就说明公网链路本身的质量在影响VPN带宽,这里要注意不要把链路临时拥塞的偶发问题当成VPN本身的配置故障,多换几个时间段测试再下结论。

VPN叠加的附加功能带来的额外开销

很多商用VPN网关会默认开启流量杀毒、入侵检测、广告过滤、数据分片重组这类附加功能,所有经过VPN隧道的流量都要先过一遍这些规则的匹配校验,功能开的越多,单位时间内能处理的有效流量就越少,自然会拉低VPN有效带宽的上限。

排查这类问题的时候可以先临时关闭所有非必要的附加安全功能,再做一次相同条件下的带宽测速,如果测速结果有明显提升,就说明是附加功能占用了过多的处理资源,你可以根据自身的业务需求关掉不需要的功能,平衡安全防护和传输速度的需求。

日常排查VPN有效带宽不足的问题的时候,建议按照从内到外的顺序逐步排除,先确认内网本身的基准带宽,再查本地网关的性能,之后验证公网链路质量,最后核对VPN的功能配置,不要一遇到速度慢就直接更换VPN服务,很多时候调整现有配置就能解决大部分问题。单次测试只能指向可能的原因,不能直接排除所有其他环节的隐性影响,多维度交叉验证才能定位真正的带宽瓶颈。

网络加速编辑组
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
配置入门

从一个连接问题开始

遇到原网络与VPN对照测试相关问题,可从“尽量固定条件交替测试并保留全部结果”开始阅读。不同设备或不同目标的结果不宜直接当作严格对照,需要结合具体环境判断。