Jump to content

мульти впн, все со всеми и динамической маршрутизацией бывает?


Recommended Posts

Posted

Добрый день.

Прошу совета у уважаемого сообщества.

Вкратце о проблеме, нужно собрать в одну корпоративную сеть, порядка 30 филиалов по разным городам.

В живую пока их нет, планируется с февраля до конца марта поднять минимум 1 максимум 3, посему хотелось бы сразу от знающих людей услышать мысли как бы не за дорого можно такое организовать, и не наступить на грабли.

До этого с подобными задачами не сталкивался, были конфигурации типа точка-клиенты.

Посоветуйте что почитать, посмотреть, ну и если будут бесплатные советы :) по софту, оборудованию приму с благодарностью.

Posted (edited)

Лично делал подобную сеть, только филиалов было не 30, а 5. Делается штатными средствами OpenVPN - все, что надо - так это почитать HOWTO на оф.сайте. Маршрутизация правда не совсем динамическая. В смысле, что маршруты сбрасываются из центра клиентам, но протоколы динамической маршрутизации тут не причем. Кстати, маршрутизация внутри openvpn не имеет отношения к маршрутизации внутри системы. Помните об этом.

 

PS Если клиентами будут Win2003 сервера, то надобно держать поблизости толкового админа, ибо порою происходят очень неприятные глюки с виндовым TUN интерфейсом, которые лечатся либо многократным перезапуском демона, либо пересозданием этого самого интерфейса. Под *никс же все работает как часы.

Edited by user_anonymous
Posted

Через инет планируете или заказывать у магистралов?

Во втором случае всё намного проще.

А вот в случае с инетом и полной связностью потрахаццо придётся...

В случае "всё в центр" - намного легче.

Posted

user_anonymous, про OpenVPN читал, но пока не осознал как на ней подобное делать, там вроде всё под точка - клиенты задумано.

В случае софтового решения хотелось бы BSD в филиалах, OpenVPN у меня под нее только что собрался на виртуальной машине, я его конечно посмотрю но хотелось бы услышать как на нем строить то что я срашивал, сам затрудняюсь.

6646b56877eb.jpg

Хотелось бы еще и управляемости, предполагается что расти будем быстро поэтому это важный фактор.

Для 30 офисов получается 435 тоннелей, это нормально для OpenVPN?

Какой машины хватит чтобы считать хотя-бы со скоростью 2 Мбит/с.

 

UglyAdmin, пока не знаю, посоветуйте как делать правильно, масштаб меня определенно пугает :(

Хотелось бы в начале определиться, а потом строить, а то после того как прийдет понимание прийдется переделывать.

 

 

Смотрел еще в сторону http://dlink.ru/products/prodview.php?type=18&id=571 оно будет работать, 1200 выделенных VPN-туннеля, это то что я думаю или нет? Дорого блин не дадут столько :(

 

Хочу еще пока есть время собрать типичную стойку клиентскую и сделать модель, никто не занимался подобным? Чем промоделировать нагрузку офиса скажем в 15 машин, и работу региональных интернет каналов через dummynet, как часто они падают и все такое.

В общем жду любых подробностей и советов, спасибо всем.

 

ПС. И по мере погружения мне все больше кажется что много проще и дешевле будет свести все VPN в одну центральную точку и не заморачиваться, я прав или всё таки можно такое построить?

Posted

Ну-у, если для вас Dlink дорого, то хорошего решения вы не получите по определению.

 

Бюджет, скорости и предполагаемый характер трафика озвучте, тогда можно будет делать предположения...

 

Но, как правильно сказал UglyAdmin - идеально спросит такую услугу у магистралов. Если все хорошо - вы получите порт, куда воткнете свою сеть в каждом филиале и все будет работать. Как - не ваша забота.

Posted
...

ПС. И по мере погружения мне все больше кажется что много проще и дешевле будет свести все VPN в одну центральную точку и не заморачиваться, я прав или всё таки можно такое построить?

Именно так я и предлагал - я вовсе не имел ввиду полносвязанную топологию, как нарисовали вы. Хотя я допускаю возможность того, что такая топология может быть востребованой в определенной ситуации, но обычно требуется, чтобы филиалы держали связь с центром и друг с другом, причем основной поток данных идет именно между филиалом и центром.

Для построения такой сети вам нужно будет сформировать инфраструктуру публичных ключей, сгенерировать сертификаты сервера и клиентов, написать конфиги сервера и клиентов и раздать конфиги и ключи клиентам. После этого можно меняя настройки конфигурации на сервере регилировать области видимости клиентов, раздавать им маршрутиы и т.п. OpenVPN в этих вопросах достаточно гибок и позволяет производить индивидуальную конфигурацию для каждого клиента.

Если же требуется построение сети, где именно каждый связан с каждым - openvpn ИМХО будет далеко не лучшим выбором. Тут бы лучше подошла ipsec, но вот как сделать в таком случае динамическую маршрутизацию - я не знаю. Кстати, в таком случае вам ИМХО имеет смысл рассмотреть вашу схему для выделения главных узлов и связи между собой именно их - это резко уменьшит сложность сети и, в то же время, позволит разгрузить центр.

Posted

SergeiK, ну не то чтобы офигенно дорого, но больше чем хотелось бы. В принципе если будут настаивать на связи все со всеми, этот вариант я буду предлагать, как наиболее удобный для себя.

user_anonymous, спасибо за идею нескольких центральных узлов для коммутации VPN, так действительно будет много проще.

Благодарю за участие в обсуждении моей проблемы, пока в общем понятно, пойду считать и думать.

Posted

Не-е, лучше поставить Cisco :).

 

851 стоит 300$ - меньше компа. Правда ограниченная по функционалу, конечно.

Или 1811 - для удаленных офисов вообще супер.

 

В центр - там да, посерьезнее.

Но 2811-SEC/K9 за те же деньги, что этот Dlink - и все хорошо.

 

А лучше 2. Для резервирования.

 

В общем, такие схемы лучше считать с интегратором, а потом тут спросить раскритиковать.

Posted

30 тачек по 100$, 2Mbit blowfish тянет 486dx2/66, на каждую по 30 туннелей, всего делов.

 

 

Опс, наврал, еще +20$ per unit на флешки.

Posted

при топологии с одной центральной точкой динамическая маршрутизация не понятно зачем нужна.

при топологии каждый с каждым можно использовать OSPF, но если трафик ходит только из центра в филиалы, то реально она не нужна.

 

софтварных туннелей существует море, какой использовать смотрите сами. для того чтобы советовать тот или иной - информации не достаточно.

 

на линухе любую конфигурацию туннелей и динамической маршрутизации осилит комп от 1ГГц и RAM от 512МБ, что по современным меркам это минимум из разумного диапазона. 435 туннелей - ничего страшного, только возможно если в центре пиковая загрузка будет выше и будет использоваться шифрование, то проц нужен будет побыстрее.

Posted

два вопроса:

- а у вас реально будет трафик между филиалами? или проще пустить весь трафик через центральную точку?

- что будет, если в центральном офисе канал упадёт?

 

ps: я поднимал аналогичную тему - http://forum.nag.ru/forum/index.php?showtopic=39785

Posted
igor_goncharov, посмотри в сторону tinc vpn. он как раз заточен для создания впн сети на одном вирт.адаптере.
Спасибо, я его уже дня четыре курю ;)

ПС. В общем у меня проснулось желание спихнуть реализацию на сторону, на неделе будет виднее.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...