igor_goncharov Posted January 9, 2008 Posted January 9, 2008 Добрый день. Прошу совета у уважаемого сообщества. Вкратце о проблеме, нужно собрать в одну корпоративную сеть, порядка 30 филиалов по разным городам. В живую пока их нет, планируется с февраля до конца марта поднять минимум 1 максимум 3, посему хотелось бы сразу от знающих людей услышать мысли как бы не за дорого можно такое организовать, и не наступить на грабли. До этого с подобными задачами не сталкивался, были конфигурации типа точка-клиенты. Посоветуйте что почитать, посмотреть, ну и если будут бесплатные советы :) по софту, оборудованию приму с благодарностью. Вставить ник Quote
user_anonymous Posted January 9, 2008 Posted January 9, 2008 (edited) Лично делал подобную сеть, только филиалов было не 30, а 5. Делается штатными средствами OpenVPN - все, что надо - так это почитать HOWTO на оф.сайте. Маршрутизация правда не совсем динамическая. В смысле, что маршруты сбрасываются из центра клиентам, но протоколы динамической маршрутизации тут не причем. Кстати, маршрутизация внутри openvpn не имеет отношения к маршрутизации внутри системы. Помните об этом. PS Если клиентами будут Win2003 сервера, то надобно держать поблизости толкового админа, ибо порою происходят очень неприятные глюки с виндовым TUN интерфейсом, которые лечатся либо многократным перезапуском демона, либо пересозданием этого самого интерфейса. Под *никс же все работает как часы. Edited January 9, 2008 by user_anonymous Вставить ник Quote
UglyAdmin Posted January 9, 2008 Posted January 9, 2008 Через инет планируете или заказывать у магистралов? Во втором случае всё намного проще. А вот в случае с инетом и полной связностью потрахаццо придётся... В случае "всё в центр" - намного легче. Вставить ник Quote
igor_goncharov Posted January 9, 2008 Author Posted January 9, 2008 user_anonymous, про OpenVPN читал, но пока не осознал как на ней подобное делать, там вроде всё под точка - клиенты задумано. В случае софтового решения хотелось бы BSD в филиалах, OpenVPN у меня под нее только что собрался на виртуальной машине, я его конечно посмотрю но хотелось бы услышать как на нем строить то что я срашивал, сам затрудняюсь. Хотелось бы еще и управляемости, предполагается что расти будем быстро поэтому это важный фактор. Для 30 офисов получается 435 тоннелей, это нормально для OpenVPN? Какой машины хватит чтобы считать хотя-бы со скоростью 2 Мбит/с. UglyAdmin, пока не знаю, посоветуйте как делать правильно, масштаб меня определенно пугает :( Хотелось бы в начале определиться, а потом строить, а то после того как прийдет понимание прийдется переделывать. Смотрел еще в сторону http://dlink.ru/products/prodview.php?type=18&id=571 оно будет работать, 1200 выделенных VPN-туннеля, это то что я думаю или нет? Дорого блин не дадут столько :( Хочу еще пока есть время собрать типичную стойку клиентскую и сделать модель, никто не занимался подобным? Чем промоделировать нагрузку офиса скажем в 15 машин, и работу региональных интернет каналов через dummynet, как часто они падают и все такое. В общем жду любых подробностей и советов, спасибо всем. ПС. И по мере погружения мне все больше кажется что много проще и дешевле будет свести все VPN в одну центральную точку и не заморачиваться, я прав или всё таки можно такое построить? Вставить ник Quote
SergeiK Posted January 9, 2008 Posted January 9, 2008 Ну-у, если для вас Dlink дорого, то хорошего решения вы не получите по определению. Бюджет, скорости и предполагаемый характер трафика озвучте, тогда можно будет делать предположения... Но, как правильно сказал UglyAdmin - идеально спросит такую услугу у магистралов. Если все хорошо - вы получите порт, куда воткнете свою сеть в каждом филиале и все будет работать. Как - не ваша забота. Вставить ник Quote
user_anonymous Posted January 9, 2008 Posted January 9, 2008 ...ПС. И по мере погружения мне все больше кажется что много проще и дешевле будет свести все VPN в одну центральную точку и не заморачиваться, я прав или всё таки можно такое построить? Именно так я и предлагал - я вовсе не имел ввиду полносвязанную топологию, как нарисовали вы. Хотя я допускаю возможность того, что такая топология может быть востребованой в определенной ситуации, но обычно требуется, чтобы филиалы держали связь с центром и друг с другом, причем основной поток данных идет именно между филиалом и центром.Для построения такой сети вам нужно будет сформировать инфраструктуру публичных ключей, сгенерировать сертификаты сервера и клиентов, написать конфиги сервера и клиентов и раздать конфиги и ключи клиентам. После этого можно меняя настройки конфигурации на сервере регилировать области видимости клиентов, раздавать им маршрутиы и т.п. OpenVPN в этих вопросах достаточно гибок и позволяет производить индивидуальную конфигурацию для каждого клиента. Если же требуется построение сети, где именно каждый связан с каждым - openvpn ИМХО будет далеко не лучшим выбором. Тут бы лучше подошла ipsec, но вот как сделать в таком случае динамическую маршрутизацию - я не знаю. Кстати, в таком случае вам ИМХО имеет смысл рассмотреть вашу схему для выделения главных узлов и связи между собой именно их - это резко уменьшит сложность сети и, в то же время, позволит разгрузить центр. Вставить ник Quote
igor_goncharov Posted January 9, 2008 Author Posted January 9, 2008 SergeiK, ну не то чтобы офигенно дорого, но больше чем хотелось бы. В принципе если будут настаивать на связи все со всеми, этот вариант я буду предлагать, как наиболее удобный для себя. user_anonymous, спасибо за идею нескольких центральных узлов для коммутации VPN, так действительно будет много проще. Благодарю за участие в обсуждении моей проблемы, пока в общем понятно, пойду считать и думать. Вставить ник Quote
SergeiK Posted January 9, 2008 Posted January 9, 2008 Не-е, лучше поставить Cisco :). 851 стоит 300$ - меньше компа. Правда ограниченная по функционалу, конечно. Или 1811 - для удаленных офисов вообще супер. В центр - там да, посерьезнее. Но 2811-SEC/K9 за те же деньги, что этот Dlink - и все хорошо. А лучше 2. Для резервирования. В общем, такие схемы лучше считать с интегратором, а потом тут спросить раскритиковать. Вставить ник Quote
jab Posted January 9, 2008 Posted January 9, 2008 30 тачек по 100$, 2Mbit blowfish тянет 486dx2/66, на каждую по 30 туннелей, всего делов. Опс, наврал, еще +20$ per unit на флешки. Вставить ник Quote
desperado Posted January 9, 2008 Posted January 9, 2008 при топологии с одной центральной точкой динамическая маршрутизация не понятно зачем нужна. при топологии каждый с каждым можно использовать OSPF, но если трафик ходит только из центра в филиалы, то реально она не нужна. софтварных туннелей существует море, какой использовать смотрите сами. для того чтобы советовать тот или иной - информации не достаточно. на линухе любую конфигурацию туннелей и динамической маршрутизации осилит комп от 1ГГц и RAM от 512МБ, что по современным меркам это минимум из разумного диапазона. 435 туннелей - ничего страшного, только возможно если в центре пиковая загрузка будет выше и будет использоваться шифрование, то проц нужен будет побыстрее. Вставить ник Quote
edo Posted January 9, 2008 Posted January 9, 2008 два вопроса: - а у вас реально будет трафик между филиалами? или проще пустить весь трафик через центральную точку? - что будет, если в центральном офисе канал упадёт? ps: я поднимал аналогичную тему - http://forum.nag.ru/forum/index.php?showtopic=39785 Вставить ник Quote
stack Posted January 12, 2008 Posted January 12, 2008 igor_goncharov, посмотри в сторону tinc vpn. он как раз заточен для создания впн сети на одном вирт.адаптере. Вставить ник Quote
igor_goncharov Posted January 13, 2008 Author Posted January 13, 2008 igor_goncharov, посмотри в сторону tinc vpn. он как раз заточен для создания впн сети на одном вирт.адаптере.Спасибо, я его уже дня четыре курю ;)ПС. В общем у меня проснулось желание спихнуть реализацию на сторону, на неделе будет виднее. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.