Jump to content

Recommended Posts

Posted

В центре стоит в качестве роутера cisco, а так же отдельно линукс+ openvpn сервер. Есть 8 филиалов. В Cisco настроены аксесс листы и роут-мэпы на сеть 10.8.0.0(опенвпн)

На сервере опенвпн поднят tun.

В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек.

Все ли возможности опенвпн клиента там есть или урезано все?

Posted

Поставьте после циски тоже микротик, запустите OSPF и осуществляйте связь по SSTP или L2TP, это намного удобнее и проще в обслуживании.

Posted

SSTP конечно не трогал, но Openvpn всяко намного удобней чем l2tp+ipsec да и секьюрней, да и проходимость у него лучше через файерволы и т.п. Конечно тут упирается в OSPF, но в Openvpn вроде как у клиента можно прописать 2 ремоута и при падении первого подключится ко второму. И если OSPF разводить ради маршрутизации, то 8 филиалов не 250 :). Да и бегающие клиенты с ноутами всяко лучше для них Openvpn.

Тут вопрос, может ли выдать все прелести openvpn клиента mikrotik, что есть у обычного дистра линухи и как у него с производительностью, например если по openvpn будет rtp и sip гонятся?

Posted

Вообще-то Openvpn уже устаревший протокол, требует сертификатов, настройка намного сложнее.

 

Вообще настройка всех офисов должна быть простая - создали в центре пул адресов для выдачи клиентам в офисы. В офисах единый конфиг, отличается только внутренняя сеть. Влили, воткнули устройства и все готово. При этом не обязательно все гонять с шифрованием, тот же интернет можно по открытому туннелю, и телефонию тоже, а связь с офисным сервером например с шифрованием, для надежности.

Posted

Вообще-то Openvpn уже устаревший протокол, требует сертификатов, настройка намного сложнее.

Самое модное это РРРоЕ. Все остальное из прошлого века. Инфа 100%

Posted

Вообще-то Openvpn уже устаревший протокол, требует сертификатов

 

Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку)

Posted

Openvpn устаревший протокол? вот это да.

ну через впн я и не собираюсь гонять интернеты, только связь с серверами в центре.

Posted

Вообще-то Openvpn уже устаревший протокол, требует сертификатов

 

Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку)

 

А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе.

Posted

А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе.

Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун.

Posted

А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе.

Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун.

 

Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны.

Posted

А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе.

Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун.

 

 

Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны.

 

 

Последний раз я настроил писюк в mini itx форм факторе с линухами и опенвпн клиентом. Отправил в филиал. его просто включили в розетку и в свитч. все

Posted

Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны.

Когда встает вопрос о использовании ipsec то с микротиком можно годами сидеть и все бестолку, настроить хрен настроишь. Про "никому их данные не нужны", это ты скажи банкам или крупным компаниям. Им микротик даром не нужен, и это факт.

Posted

В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек.

Нормально у него с openvpn. Правда, только tcp-based. Ну и еще пара ограничений, о них в вики настраивается.

Клиентская часть настраивается минуты за полторы, включая роуты. Все работает.

Posted

Последний раз я настроил писюк в mini itx форм факторе с линухами и опенвпн клиентом. Отправил в филиал. его просто включили в розетку и в свитч. все

 

И каков смысл? Если поток данных маленький, там и RB750 справится.

 

Когда встает вопрос о использовании ipsec то с микротиком можно годами сидеть и все бестолку, настроить хрен настроишь. Про "никому их данные не нужны", это ты скажи банкам или крупным компаниям. Им микротик даром не нужен, и это факт.

 

Странно, что же банки в банкоматы стали вставлять микротики с USB модемом?

Posted

В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек.

Нормально у него с openvpn. Правда, только tcp-based. Ну и еще пара ограничений, о них в вики настраивается.

Клиентская часть настраивается минуты за полторы, включая роуты. Все работает.

 

Т.е клиент по udp не ходит?

А несколько ремоутев серверов может?

Posted

Т.е клиент по udp не ходит?

Да.

 

Странно, что же банки в банкоматы стали вставлять микротики с USB модемом?

Пруф?

Posted

Т.е клиент по udp не ходит?

Да.

 

Странно, что же банки в банкоматы стали вставлять микротики с USB модемом?

Пруф?

 

А два ремоут сервера можно указать? Или только один? Допустим у меня сервер по первому айпи в дауне, а по второму работает. Нужно что бы он переключился. В линухах это просто два remote указываешь и все.

Posted

А два ремоут сервера можно указать? Или только один? Допустим у меня сервер по первому айпи в дауне, а по второму работает. Нужно что бы он переключился. В линухах это просто два remote указываешь и все.

Смотрите настройки роутера, и почитайте их wiki. Опенвпн на микротике не настраивал в виду его урезанности.

Posted

даж не знаешь на чем впн сеть строить.

 

может на цисках с ipsecом?

 

там у них dmvpn

Берете роутеры куда можно залить linux и делаете на них. В роутерах ubnt стоит vyatta, можно по идее доставтиь опенвпн пакет и попробовать настроить.

Posted

Вообще-то для этой цели давно придумали OSPF. Микротик может устанавливать сразу несколько туннелей с удаленными железками, в случае поломки одной весь трафик пойдет по оставшейся, аналогично и с серверами.

Posted

Вообще-то Openvpn уже устаревший протокол, требует сертификатов

 

Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку)

 

А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе.

 

да не в глобальном масшатабе, а самый банальный m-i-t-m. если вы отрицаете опасность таких атак, то говорить про аспекты безопасности с вами не о чем

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...