Welche Cipher für OpenVPN
Posted: 2007-08-28 16:18
Hallo Leute,
folgende Situation:
Zwei Server beim gleichen Hoster, im gleichen RZ, jedoch in anderen Racks. Einer der Server ist Datenbank-Server, der andere ist Webserver, die beiden müssen also eine Verbindungen herstellen.
Sicherheitshalber will ich das ganze über OpenVPN laufen lassen, man weiß ja nie welche KOnfigurationsfehler die Hoster machen. Vermutlich ist es ein bischen paranoid, aber egal.
Das Problem ist: Da ziemlich viele Daten übertragen werden braucht OpenVPN ziemlich viel CPU-Zeit, um nicht zu sagen es frisst ziemlich Leistung.
Deshalb hatte ich darüber nachgedacht evtl den Cipher zu ändern und auf einen Performanteren Algo zu gehen. Momentan wird Blowfish mit 128bit Länge eingesetzt, welche der Alternativen ist noch gut und ist ein guter Kompromiss zwischen Performance und Sicherheit?
Zur Auswahl stehen:
DES-CBC 64 bit default key (fixed)
RC2-CBC 128 bit default key (variable)
DES-EDE-CBC 128 bit default key (fixed)
DES-EDE3-CBC 192 bit default key (fixed)
DESX-CBC 192 bit default key (fixed)
BF-CBC 128 bit default key (variable)
RC2-40-CBC 40 bit default key (variable)
CAST5-CBC 128 bit default key (variable)
RC2-64-CBC 64 bit default key (variable)
AES-128-CBC 128 bit default key (fixed)
AES-192-CBC 192 bit default key (fixed)
AES-256-CBC 256 bit default key (fixed)
Wer hat mir nen Tipp?
Es geht erstmal garnicht um den Durchsatz sondern mehr um die CPU-Last.
Nach der Tabelle ( http://www.vpnforum.de/wiki//index.php/ ... gkeitstest ) soll es ja AES bringen wenn es um den Durchsatz geht, lohnt sich der test?
Danke
TO
folgende Situation:
Zwei Server beim gleichen Hoster, im gleichen RZ, jedoch in anderen Racks. Einer der Server ist Datenbank-Server, der andere ist Webserver, die beiden müssen also eine Verbindungen herstellen.
Sicherheitshalber will ich das ganze über OpenVPN laufen lassen, man weiß ja nie welche KOnfigurationsfehler die Hoster machen. Vermutlich ist es ein bischen paranoid, aber egal.
Das Problem ist: Da ziemlich viele Daten übertragen werden braucht OpenVPN ziemlich viel CPU-Zeit, um nicht zu sagen es frisst ziemlich Leistung.
Deshalb hatte ich darüber nachgedacht evtl den Cipher zu ändern und auf einen Performanteren Algo zu gehen. Momentan wird Blowfish mit 128bit Länge eingesetzt, welche der Alternativen ist noch gut und ist ein guter Kompromiss zwischen Performance und Sicherheit?
Zur Auswahl stehen:
DES-CBC 64 bit default key (fixed)
RC2-CBC 128 bit default key (variable)
DES-EDE-CBC 128 bit default key (fixed)
DES-EDE3-CBC 192 bit default key (fixed)
DESX-CBC 192 bit default key (fixed)
BF-CBC 128 bit default key (variable)
RC2-40-CBC 40 bit default key (variable)
CAST5-CBC 128 bit default key (variable)
RC2-64-CBC 64 bit default key (variable)
AES-128-CBC 128 bit default key (fixed)
AES-192-CBC 192 bit default key (fixed)
AES-256-CBC 256 bit default key (fixed)
Wer hat mir nen Tipp?
Es geht erstmal garnicht um den Durchsatz sondern mehr um die CPU-Last.
Nach der Tabelle ( http://www.vpnforum.de/wiki//index.php/ ... gkeitstest ) soll es ja AES bringen wenn es um den Durchsatz geht, lohnt sich der test?
Danke
TO