Come dicevo, qualsiasi client vpn che non sia quello di windows fa solo casino.
@FrancYescO quella ciphersuite con 3des è meglio farla sparire, solo aes128 o superiori per la crittografia e sha256 o superiori per l'hashing, ma hmac anche sha1 va ancora bene. L'unica cosa che uccide le performance è aes256 sulla CHILD_SA in ESP, cioè quella che trasporta il traffico della vpn. Per la IKE_SA anche aes256 non è un problema.
In sostanza una cosa del genere è ancora accettabile come minimo ed è compatibil un po' con tutto.:
roadwarriorEAPTLS[32]: IKE proposal: AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
roadwarriorEAPTLS{10}: INSTALLED, TUNNEL, reqid 4, ESP in UDP SPIs: c49870ed_i 426771ff_o
roadwarriorEAPTLS{10}: AES_CBC_128/HMAC_SHA1_96, 64 bytes_i (1 pkt, 1s ago), 40 bytes_o (1 pkt,
1s ago), rekeying in 43 minutesPoi per qualche motivo non meglio precisato il mio 4131 anche così, come banda, va uguale anche se la cpu si vede palesemente più in difficoltà:
roadwarriorEAPTLS[34]: IKE proposal: AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048
roadwarriorEAPTLS{11}: INSTALLED, TUNNEL, reqid 5, ESP in UDP SPIs: c2e12766_i 31b3ced4_o
roadwarriorEAPTLS{11}: AES_CBC_256/HMAC_SHA1_96, 53497918 bytes_i (49119 pkts, 1s ago), 25382879
bytes_o (28988 pkts, 2s ago), rekeying in 49 minutesUn 4130/4132 con firmware 18.x dovrebbe andare molto più veloce a patto di usare una crittografia supportata dall'acceleratore hw.