Foro

Avatar de Nikita_
Nikita_
Más integrado que la RDSI
09-09-2022
Resuelto

Mejor Router neutro en 2022 para Servidor VPN

Buenos dias/buenas noches.

 

Esta es una consulta para la comunidad: entre tod@s y a ser posible entre ell@s, especialmente a mi admirado Theliel, sumo maestro y "doctor honoris causa" de la Ingeniería de Telecomunicaciones (tienes todo mi respeto y admiración como Ingeniero).

 

Leyendo los foros de la comunidad veo que no es posible (ni con cambios de  firmware ni MODs de firmware) tener un router propio de Movistar que cuente con opción interna de tener/activar un servidor y un cliente propio de VPN, con la finalidad respectiva tanto de poder acceder al router desde fuera de la red interna como de poder mantener una VPN hacia la WAN dando protección a todos los dispositivos de la red interna; todo ello desde el router y sin tener que tener encendido y dedicado a ello 24h un equipo más potente (y más consumidor de energía y de otros recursos e inconveniencias).

 

Tengo y seguiré teniendo un Router Mitrastar GPT-2541GNAC que tendré que poner en modo bridge ("usarlo solo como modem") + aguas abajo un router neutro.

 

La consulta es: de los routers comerciales domésticos actuales de velocidad Gigabit y Wifi 5 o 6, accesibles a ciudadanos medios no profesionales (Típicos: Asus, Linksys, TP-Link, Fritz box, DzLink, Belkin, etc) qué marca (y modelo o serie de modelos) elegirías para ti mismo teniendo en cuenta por encima de otras esta finalidad como principal, y luego otras ya a tu consideración particular.

 

¿Con firmware de stock o de terceros? ENn caso de lo segundo, ¿sería instalando Dd-WRT, OpenVPN o ExpressVPN / otro...?

 

¡Muchas gracias de antemano!

 

 

  • Muchas gracias Theliel.


    Esta respuesta supera con creces mis expectativas...


    Ante una pregunta tan detallada como la que he hecho, una respuesta directa de cualquiera con cuatro argumentos razonables habría sido buena. Superficialmente podría parecer que no se ha respondido a lo que pregunto. En realidad Theliel lo ha hecho y ha ido mucho más allá.
    Plantea problemas importantes de base, y soluciones de los que muchos que lean este hilo pueden aprender, y tener en cuenta.

    Tanto como para plantearse una estrategia de compra, en función de las necesidades a medio o largo plazo, y no solo el presente.

     

    Es mejor regalar una caña y enseñar a usarla, que regalar el pescado...

     

    Solo una cuestión: ¿conoce slguien de la comunidad algún sitio web/foro/etc del que se pueda sacar info y/o comparativas sobre los SOCs a los que Theliel hace referencia indirecta, los que incluyen los diferentes routers...?

    Un saludo y ¡muchas gracias!

6 Respuestas

Las respuestas se han desactivado para esta discusión
  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    12-09-2022

    Hola Nikita_

     

    Como siempre agradecemos la colaboración de Theliel.

    Vemos que has dejado como solucionado el caso en un post que de Theliel.

    Nos alegramos que la información aportada te haya servido de ayuda. Por nuestra parte procedemos a cerrar este hilo, para cualquier otra consulta ya sabes donde estamos.

     

    Un saludo.

    Soraya
     

  • Avatar de Nikita_
    Nikita_
    Más integrado que la RDSI
    10-09-2022

    La primera respuesta, detalladísima, en menos de 12 horas, esta otra en hora y media y encima de madrugada...

     

    ¡Espectacular!

     

    ¡¡Muchas Gracias Theliel!!

  • Avatar de Theliel
    Theliel
    Yo probé el VDSL
    10-09-2022

    Buenas Nikita_ 

     

    No es sencillo, algunas especificaciones suelen estar muy escondidas y tienes que rebuscar bien.

     

    Un buen punto de partida:

     

    https://wikidevi.wi-cat.ru/Broadcom

    https://wikidevi.wi-cat.ru/MediaTek

    https://wikidevi.wi-cat.ru/Realtek
    https://wikidevi.wi-cat.ru/Atheros
    https://wikidevi.wi-cat.ru/Qualcomm

    https://wikidevi.wi-cat.ru/Qualcomm_Atheros
    https://wikidevi.wi-cat.ru/Intel

    https://wikidevi.wi-cat.ru/Quantenna

    https://wikidevi.wi-cat.ru/Annapurna_Labs

     

    Pero como digo es complicado, tienes que hilar muy fino. Casi es mejor buscar algunos modelos de Router, y ver luego sobre el papel que tenemos realmente y si puede o no servirnos para el desempeño que queremos 🙂

  • Avatar de Nikita_
    Nikita_
    Más integrado que la RDSI
    10-09-2022

    Muchas gracias Theliel.


    Esta respuesta supera con creces mis expectativas...


    Ante una pregunta tan detallada como la que he hecho, una respuesta directa de cualquiera con cuatro argumentos razonables habría sido buena. Superficialmente podría parecer que no se ha respondido a lo que pregunto. En realidad Theliel lo ha hecho y ha ido mucho más allá.
    Plantea problemas importantes de base, y soluciones de los que muchos que lean este hilo pueden aprender, y tener en cuenta.

    Tanto como para plantearse una estrategia de compra, en función de las necesidades a medio o largo plazo, y no solo el presente.

     

    Es mejor regalar una caña y enseñar a usarla, que regalar el pescado...

     

    Solo una cuestión: ¿conoce slguien de la comunidad algún sitio web/foro/etc del que se pueda sacar info y/o comparativas sobre los SOCs a los que Theliel hace referencia indirecta, los que incluyen los diferentes routers...?

    Un saludo y ¡muchas gracias!

  • Avatar de Theliel
    Theliel
    Yo probé el VDSL
    09-09-2022

    Buenas Nikita_ 

     

    Hablar de "mejor Router para servidor VPN" es complicado por varias razones... y también por precio. Pero para entender todo esto un poco mejor hay que ponerse en situación. En cuanto entiendes bien los por mayores y menores, el resto es ver que merece la pena:

     

    Por lo general, los Router llamemos "domésticos", escalan en funcionalidades/prestaciones de forma lineal. Es decir, que a medida que subes de gama, sube las prestaciones WIFI, las capacidades del SoC... y con ello de los potenciales servidores VPN.

     

    Tener un servidor VPN en un Router no es un problema, pero hay que tener muy claro el precio a pagar (en todos los sentidos).

     

    La mayor carga y complicación que posee un Router es enrutar, y sobre todo cuando tiene que hacer NAT, que en esencia cualquier router doméstico es lo que hace. Esto supone un esfuerzo muy grande para el hardware del Router, tanto que por lo general casi todos los SoC de los Router tienen en el propio hardware aceleradores para esto... o dicho de otro modo, componentes hardware que permiten acelerar el rendimiento de forma dramática de estas operaciones. En el mercado no es raro encontrar Router de 2, 3, 4... núcleos y a velocidades de mayores a veces de 1.5GHz!! Pues aun así eso se puede quedar corto sin los aceleradores NAT que incluyen. Esto es importante tenerlo siempre en mente, porque pasa algo parecido con las VPN.

     

    Actualmente tenemos muchos protocolos VPN, pero si vamos a hablar de cosas decentes, y jamás recomendaría otra cosa, tan solo dos opciones: OpenVPN y WireGuard.

     

    OpenVPN ha demostrado ser la mejor navaja suiza, altamente seguro, personalizable, compatible. WireGuard por otro lado es aun muy reciente, pero es una obra de ingeniería, creado de cero para velocidad/rendimiento, seguridad, simplicidad.

     

    OpenVPN ha sido siempre la salvación, pero tenía/tiene un problema. Por lo general usa de cifrado AES-256, y esto es, como NAT, una carga enorme enorme de trabajo para el SoC. La carga es tan alta que en un Router doméstico normal intentar colocar un servidor OpenVPN con AES-256, te condena ha tener tasas de transferencia pequeñas, 20-40Mbps. Por qué? porque realizar AES256 al vuelo es costoso, ya no se trata de la capacidad de hacer NAT, que el Router tiene que seguir haciendo, sino que además ser capaz de realizar esas otras tareas.

     

    La salvación de OpenVPN empezó a llegar con los SoC que poseían aceleración AES en su hardware, al igual que lo hacían con la aceleración NAT. Esto puede significar, por ejemplo, que un SoC sencillo con AES puede multiplicar la cifra de esos 20-40Mbps a 100, 200, 400Mbps. Pero claro, esto requiere no solo que el SoC usado implemente AES, sino que además el fabricante lo tenga habilitado (cuestiones de licencias).

     

    WireGuard por otro lado tiene otro enfoque. Es infinitamente más ligero que OpenVPN y por lo general no usa AES, sino ChaCha20, que computacionalmente requiere mucha menos capacidad manteniendo la seguridad. Esto hace que WireGuard sea especialmente atractivo en dispositivos que no poseen aceleración AES... como Routers domésticos sin capacidades muy elevadas. Para hacernos una idea, un Router doméstico normal, sin AES, podría llegar sin mucho problema a 200-400Mbps, recordemos, sin un hardware específico para ello.

     

    ----

     

    Ahora bien, hay que poner todo ello en conjunto. A día de hoy si se quiere versatilidad y algo bien asentado tendrías que irte a OpenVPN y un SoC con AES (generalmente gama alta) si la velocidad del túnel es esencial. Por supuesto, estos gama alta con suerte puedan tener acceso también a WireGuard, que muy probablemente pudiesen darte una tasa aun más alta de velocidad.

     

    Para Rotuer más medianos, en cambio, WireGuard sería siempre la opción ganadora, como digo es una obra de arte, personalmente de las mejores cosas que le ha pasado a Linux desde hace años. Eso sí, el Router tiene que implementarlo.

     

    A ello hay que tener en cuenta otra cuestión importante: NAT. Algunos Routers usan WireGuard ya, pero para hacerlo tienen que deshabilitar la aceleración NAT. Esto hace por ejemplo que un test en la red local pueda arrojar un valor muy alto, pero hacia fuera y sin NAT, el rendimiento puede ser muy pobre. Hay que tener cuidado como el fabricante usa WireGuard. NAT tb es un problema con OpenVPN, aunque por lo general dado que el principal problema de OpenVPN es si el SoC posee o no AES, NAT no suele ser mucho problema, el cuello de botella suele ser AES.

     

    Aun hay más. Estamos teniendo en cuenta solo VPN/NAT. Los Router poseen multitud de otras funcionalidades, muchas de ellas sobre todo el tráfico que pasa por él. Por ejemplo, QoS. Tenemos cada vez líneas más rápidas, con Movistar tenemos 300 ó 1Gbps. Hacer QoS a 300Mbps cuesta, pero hace QoS a 1Gbps... es otro hueso duro de roer. Imagina hacer QoS mientras corres de forma permanente un túnel OpenVPN/WireGuard.

     

    Bueno, creo que dejo más o menos claro cual es el "problema" en todo el asunto. El problema no radica ne la estabilidad de un tunel  VPN, que a día de hoy la máxima estabilidad te lo daría WireGuard, sino el hardware capaz que tienes que poner si lo que quieres es una velocidad alta. Repito que llegar a 300Mbps por OpenVPN tienes que irte ya a un SoC con AES obligado. Quizás con WireGuard se pueda con algo más modesto. Hablar de tasas de 1Gbps... empieza a rascarte el bolsillo de verdad y poner un equipo que sea bastante más dedicado.

     

    -----------

     

    Opciones tienes muchas

     

    Asus ha empezado a implementar WireGuard hace ya meses, aunque aun está por ver el rendimiento final que puede esperarse de su gama de entrada y media, incluso alta, para líneas de 1Gbps.

     

    Linksys tiene algunos modelos interesantes, pero bastante caros. Fritbox/TPLink y algunos otros ni los miraba. Hablamos repito de buscar equipos que tengan un SoC por un lado bastante capaz, y por otro lado que el fabricante se quiera preocupar de implementar de forma correcta OpenVPN/WireGuard. En este aspecto quizás Asus lleva la delantera, aunque repito que para WireGuard aun hay que ver un poco más como termina la cosa.

     

    Hablo siempre de marcas y equipos "domésticos". Por supuesto hay equipamientos mucho más capaces a todos los niveles.

     

    El caso es que si quieres un gran rendimiento para un tunel 24/7, te vas a rascar bien el bolsillo :). WireGuard tiene aquí un gran futuro, queda por ver como lo van implementando. Aun tengo pendiente muchas pruebas que hacer en este aspecto para ver el desempeño real en muchos escenarios sobre mis dispositivos, por ahora muy prometedor todo frente a OpenVPN, pero... es pronto aun.

  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    09-09-2022

    Hola Nikita_

     

    Te damos la bienvenida a la Comunidad Movistar. Quedamos a la espera a que Theliel o cualquier otro usuario te puedan asesorar respecto a tu consulta.

     

    Un saludo.

     

    Nacho.