Askel Posted December 11, 2011 Posted December 11, 2011 И так возникла очередная не тривиальная задача, над который ломаем голову не одну неделю (в свободное время). Имеется сеть доступа в интернет (интернет кафе), на бордере стоит ASR 1002. От оператора связи получаем подключение по ethernet, через сеть /30 с внешним IP адресом. В дата центре расположена CISCO 7400, с двумя интерфейсами. Задача заключается в организации туннеля между данными железками и выходом в интернет (интернет кафе) через туннель. не спрашивайте почему так, надо и всё. Борьба с tunnel и подбором mtu ничего не дало. В лучшем случае работает с пакетами меньше 1460байт. На эксперименты времени уже не осталось, по этому хочется уточнить возможность работы данного решения на основе ipsec или vpn. Так же пробовали организовать линк через мультихоп bgp, маршрутами обмениваются... но получается кольцо. Жду совета и подсказки Вставить ник Quote
config Posted December 11, 2011 Posted December 11, 2011 А Чем собственно gre не угадил ? Вставить ник Quote
Askel Posted December 11, 2011 Author Posted December 11, 2011 А Чем собственно gre не угадил ? Ничего против его не имею, но пакеты больше 1500байт не проходят. А менять MTU у всех клиентов которые будут пользоваться интернетом не представляется возможным. В сторону GRE туннеля и смотрели, над ним и колдовали - но проблему так победить не удалось. Включали и MTU discovery, резали DF, выставляли разные значения MTU и MSS, а итог один и тот же =( Вставить ник Quote
Askel Posted December 11, 2011 Author Posted December 11, 2011 Еще у GRE есть минус, много он не прокачает. По умолчанию 8000kbit, а нужно как минимум 50мегабит. Вставить ник Quote
config Posted December 11, 2011 Posted December 11, 2011 IPSec тоже не протянет столько. Вставить ник Quote
Askel Posted December 11, 2011 Author Posted December 11, 2011 То есть проще, на стороне 74 циски поднять vpn сервер, а в интернет кафе вместо asr собрать софтовый бордер с vpn клиентом (freebsd + mpd5)? Вставить ник Quote
config Posted December 11, 2011 Posted December 11, 2011 Проще next hop ом указать куда трафик отправить :-))))) Вставить ник Quote
Askel Posted December 11, 2011 Author Posted December 11, 2011 Проще next hop ом указать куда трафик отправить :-))))) Не вариант, надо скрыть промежуточные хопы =) Было бы всё так просто, давно бы работало! Вставить ник Quote
config Posted December 11, 2011 Posted December 11, 2011 (edited) Кстати asr 1000 умеет l2tp делать вроде. Думаю можно через него погнать 50 и более mb Edited December 11, 2011 by config Вставить ник Quote
Ivan_83 Posted December 12, 2011 Posted December 12, 2011 Не вариант, надо скрыть промежуточные хопы =) ttl тюниг пакетов. Вставить ник Quote
Askel Posted December 12, 2011 Author Posted December 12, 2011 Иван, если можно поподробнее... ткни в маны! Вставить ник Quote
Картуччо Posted December 12, 2011 Posted December 12, 2011 Еще у GRE есть минус, много он не прокачает. По умолчанию 8000kbit, а нужно как минимум 50мегабит. Это откуда такое ограничение ? Ходит по GRE туннелю и 50 и больше мегабит. Вставить ник Quote
Ivan_83 Posted December 12, 2011 Posted December 12, 2011 Все trace, которые показывают что есть по пути между конечными хостами играют с ip ttl, постепенно увеливая на единицу, пока не дойдут до цели. Вам нужно на клиентском конце просто увеличить ттл на нужное количество, и тогда ттл = 1 посланный клиентом сможет долетать сразу до другого конца вашего фиктивного туннеля. Как это реализовать на вашем железе я не знаю, читайте доки от него. Вставить ник Quote
dignity Posted December 12, 2011 Posted December 12, 2011 Какие-то странности про GRE рассказываете... Вставить ник Quote
Deac Posted December 12, 2011 Posted December 12, 2011 EoIP от MT. Для 50Mbps: без шифрации - хватит RB/MRTG, с шифрацией - придётся на тазике разворачивать. Вставить ник Quote
yegorgk Posted December 12, 2011 Posted December 12, 2011 EoMPLS на ваших железках легко 50 мегабит. Вставить ник Quote
Saab95 Posted December 12, 2011 Posted December 12, 2011 Не могу понять чем мту 1460 мало? Все работают с таким и не жалуются. Вставить ник Quote
Askel Posted December 13, 2011 Author Posted December 13, 2011 Какие-то странности про GRE рассказываете... То что клиенты из кафе могут только пинговать хосты, самого трафика нет Не могу понять чем мту 1460 мало? Все работают с таким и не жалуются. Поделись конфигом Кто поможет настроить, тому не много но смогу заплатить =) Горит уже ацким пламенем Вставить ник Quote
Saab95 Posted December 13, 2011 Posted December 13, 2011 Я использую не циску а микротик, там есть параметр для туннелей - Change TCP MSS. При включении его MTU настраивается автоматически, и если нужно передать пакет большего размера он фрагментируется. У клиентов в настройках трогать ничего не надо. Точно таким же образом можно подключить роутер к интернету по VPN, клиентам раздавать с него автоматом адреса и они получат доступ в сеть без проблем. Собственно многие провайдеры, предоставляющие доступ в интернет по VPN и PPPoE используют MTU=1460. Купите в это кафе Mikrotik RB750 и подключите по VPN к вашей циске через сеть провайдера. Вставить ник Quote
Askel Posted December 13, 2011 Author Posted December 13, 2011 Я использую не циску а микротик, там есть параметр для туннелей - Change TCP MSS. При включении его MTU настраивается автоматически, и если нужно передать пакет большего размера он фрагментируется. У клиентов в настройках трогать ничего не надо. Точно таким же образом можно подключить роутер к интернету по VPN, клиентам раздавать с него автоматом адреса и они получат доступ в сеть без проблем. Собственно многие провайдеры, предоставляющие доступ в интернет по VPN и PPPoE используют MTU=1460. Купите в это кафе Mikrotik RB750 и подключите по VPN к вашей циске через сеть провайдера. Микротика в офисе аж 6 шт, только до объекта пару тысяч км. И по этому делаем на том что есть =( Вставить ник Quote
stebasha Posted December 15, 2011 Posted December 15, 2011 Поделитесь рабочими конфигами между двумя цисками l2tp или EoMPLS Вставить ник Quote
Картуччо Posted December 15, 2011 Posted December 15, 2011 Тема неоднократно обсуждалась, достаточно воспользоваться поиском. http://forum.nag.ru/forum/index.php?showtopic=71101&view=findpost&p=658643 Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.