Jump to content

организация vpn канала между офисами + раздача интернета


Recommended Posts

Posted

Всем доброго времени суток.

Необходимо сделать впн-канал между 3 офисами.

Какое железо лучше взять? Необходимы параметры:

-нат в интернет

-роутинг между офисами

-общая скорость в инет 10-20 мегабит

-возможно нетфлоу.

 

смотрел в сторону asa-5000 серии, но слышал, что изменили правила ввоза в Россию и есть некоторые затруднения в сроках поставки.

Posted

в центральный фис freebsd а в остальные поставьте самы ешевый длинк и все будет раотать. и ненао говорить что асус лучшелинка а триком или зюхел еще круче, все из одного текстоилита и одни микросем, при нормальном питании все будет классно.

Posted

Я бы поставил DFL210 везде, если нужно именно железками.

Дешёвый длинк для дома, где юзер от скуки будет его перезагружать раз в сутки.

Posted (edited)

а какую-нибудь статистику по нату, кто куда ходил, с нее можно снять?

 

альтернативные девайсы, окромя длинка есть еще? :)

Edited by Nikolaicheg
Posted
а какую-нибудь статистику по нату, кто куда ходил, с нее можно снять?

Могёт сливать лог по трансляциям на сислог...

Posted

В последних версиях asa netflow добавили, но только v9 и без экспорта объемов трафика. Проверял, даже на 5505 пасочке работает. Netflow там создает запись при (не)пускании кого-то по ACL.

 

Posted

Обратился к поставщику насчет ASA серии. как поискал по форуму, с асами сейчас проблемы изза сертификации фсб, теперь они поставляются порядка 4 месяцев..

получил предложение по аналогам:

Juniper серии SSG и IBM Proventia® Network Multi-Function Security (MFS).

 

поэтому вопрос, кто что юзал, какие впечатления?

Posted

я уже отказался от идеи АСА. мне варианты с ssg и ibm больше нравятся. на АСА за всякие лицензии тока успевай бабло выкладывать :)

впрочем и на другие варианты тож бабло надо, но, по моим прикидкам, куда более скромное...

Posted (edited)

про asa никто ничего не скажет?..

ASA 5520-5550 -- это устаревшее PC-шное железо с Pentium 4 от Cisco. Более младшие модели -- и того хуже.

Edited by photon
Posted

ASA 5520-5550 -- это устаревшее PC-шное железо с Pentium 4 от Cisco. Более младшие модели -- и того хуже.

это тоже камень в огород asa. уже другие мысли... читать последние посты :)

Posted
ASA 5520-5550 -- это устаревшее PC-шное железо с Pentium 4 от Cisco. Более младшие модели -- и того хуже.
А зачем туда что-то более современное пихать - производительности CPU и шины хватает...

Криптопроцессор отдельный чип...

ASA5510-ASA5550 - мамка одинаковая... - отличаются установленными CPU и распаянными сетевыми контроллерами (5510 от более старших)

ASA5510 - P4 Celeron 1.6

ASA5520 - P4 Celeron 2.0

Чипсет 865 вариант с ESB2 мостом - ECC память и пр...

Я себе в 5520 заменил CPU на P4 2.4... - пока доволен - трансфер файлов из DMZ в LAN - до 50 Мбайт/с...

Posted

в центральный фис freebsd а в остальные поставьте самы ешевый длинк и все будет раотать.

а если вспомнить ФЗ 152 о защите персональных данных? что работать то то будет - это понятно, а сертификаты на это где?

Posted

Центральный офис на cisco2811/2821 - IOS с поддержкой энкриптинга, cisco 800-серии на удаленные точки также с энкриптингом.

Между роутерами IPSec, OSPF, netflow v5, NAT, ACL - конфиги 100500 раз разжеваны везде, все работает с полпинка.

В принципе, довольно распространенная схема. Большое количество вариантов моделей и модулей.

 

Ну или бюджетное решение - Free/OpenBSD, они умеют все. И нетфлов тоже.

 

Posted
а если вспомнить ФЗ 152 о защите персональных данных?
А причем тут это? Откуда вы знаете для чего этот впн нужен? Может там сотрудники в контру будут рубиться через этот впн :)

Давайте еще сюда лицензии фсб прикрутим для пущей понтявости и все в таком роде.

Posted

вобщем с цысками любыми секурными полная труба по поставкам.

я остановил свой выбор на juniper j-2320. на выносных точках возможно srx-100.

Posted
а если вспомнить ФЗ 152 о защите персональных данных?
А причем тут это? Откуда вы знаете для чего этот впн нужен? Может там сотрудники в контру будут рубиться через этот впн :)

Давайте еще сюда лицензии фсб прикрутим для пущей понтявости и все в таком роде.

это понятно что все впны для контры создаются :)

я как раз про вырожденый случай, где надо впн по требованиям ФЗ 152

Posted
в центральный фис freebsd а в остальные поставьте самы ешевый длинк и все будет раотать.

а если вспомнить ФЗ 152 о защите персональных данных? что работать то то будет - это понятно, а сертификаты на это где?

А требование к ИСПДн на защиту при передаче по паблик сетям где? Как Вы систему классифицируете - такой потом геморрой и огребете.
Posted
про asa никто ничего не скажет?..
ASA 5520-5550 -- это устаревшее PC-шное железо с Pentium 4 от Cisco. Более младшие модели -- и того хуже.

Вот до чего пионэры дошли. Я всегда думал, что производительность железки измеряется в пакетах, ну или битах в секунду, а оказывается - в мегагерцах!

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.