tits Posted October 1, 2013 Posted October 1, 2013 В центре стоит в качестве роутера cisco, а так же отдельно линукс+ openvpn сервер. Есть 8 филиалов. В Cisco настроены аксесс листы и роут-мэпы на сеть 10.8.0.0(опенвпн) На сервере опенвпн поднят tun. В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек. Все ли возможности опенвпн клиента там есть или урезано все? Вставить ник Quote
Saab95 Posted October 1, 2013 Posted October 1, 2013 Поставьте после циски тоже микротик, запустите OSPF и осуществляйте связь по SSTP или L2TP, это намного удобнее и проще в обслуживании. Вставить ник Quote
tits Posted October 1, 2013 Author Posted October 1, 2013 SSTP конечно не трогал, но Openvpn всяко намного удобней чем l2tp+ipsec да и секьюрней, да и проходимость у него лучше через файерволы и т.п. Конечно тут упирается в OSPF, но в Openvpn вроде как у клиента можно прописать 2 ремоута и при падении первого подключится ко второму. И если OSPF разводить ради маршрутизации, то 8 филиалов не 250 :). Да и бегающие клиенты с ноутами всяко лучше для них Openvpn. Тут вопрос, может ли выдать все прелести openvpn клиента mikrotik, что есть у обычного дистра линухи и как у него с производительностью, например если по openvpn будет rtp и sip гонятся? Вставить ник Quote
Saab95 Posted October 1, 2013 Posted October 1, 2013 Вообще-то Openvpn уже устаревший протокол, требует сертификатов, настройка намного сложнее. Вообще настройка всех офисов должна быть простая - создали в центре пул адресов для выдачи клиентам в офисы. В офисах единый конфиг, отличается только внутренняя сеть. Влили, воткнули устройства и все готово. При этом не обязательно все гонять с шифрованием, тот же интернет можно по открытому туннелю, и телефонию тоже, а связь с офисным сервером например с шифрованием, для надежности. Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 Вообще-то Openvpn уже устаревший протокол, требует сертификатов, настройка намного сложнее. Самое модное это РРРоЕ. Все остальное из прошлого века. Инфа 100% Вставить ник Quote
srg555 Posted October 2, 2013 Posted October 2, 2013 Вообще-то Openvpn уже устаревший протокол, требует сертификатов Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку) Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 Openvpn устаревший протокол? вот это да. ну через впн я и не собираюсь гонять интернеты, только связь с серверами в центре. Вставить ник Quote
Saab95 Posted October 2, 2013 Posted October 2, 2013 Вообще-то Openvpn уже устаревший протокол, требует сертификатов Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку) А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе. Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 Ясно, видимо придется ставить писюк. Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе. Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун. Вставить ник Quote
Saab95 Posted October 2, 2013 Posted October 2, 2013 А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе. Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун. Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны. Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе. Логин\пароль можно подобрать, вопрос времени.С сертификатом такое не прокатит. Это не шпиономания, а вопрос безопастности. Для тебя это пустой звук, потому как ты обыкновенный болтун. Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны. Последний раз я настроил писюк в mini itx форм факторе с линухами и опенвпн клиентом. Отправил в филиал. его просто включили в розетку и в свитч. все Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 Я просто видел как подключают офисы через циски с сертификатами, когда инженеры по полдня что-то там прописывают, тестируют и т.п. И для сравнения как с помощью микротика соединяют - отправили почтой роутеры по всем офисам, они их подключили к интернету и через 5 минут уже все работает. Используют L2TP и не заморачиваются, никому их данные и даром не нужны. Когда встает вопрос о использовании ipsec то с микротиком можно годами сидеть и все бестолку, настроить хрен настроишь. Про "никому их данные не нужны", это ты скажи банкам или крупным компаниям. Им микротик даром не нужен, и это факт. Вставить ник Quote
Night_Snake Posted October 2, 2013 Posted October 2, 2013 В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек. Нормально у него с openvpn. Правда, только tcp-based. Ну и еще пара ограничений, о них в вики настраивается. Клиентская часть настраивается минуты за полторы, включая роуты. Все работает. Вставить ник Quote
Saab95 Posted October 2, 2013 Posted October 2, 2013 Последний раз я настроил писюк в mini itx форм факторе с линухами и опенвпн клиентом. Отправил в филиал. его просто включили в розетку и в свитч. все И каков смысл? Если поток данных маленький, там и RB750 справится. Когда встает вопрос о использовании ipsec то с микротиком можно годами сидеть и все бестолку, настроить хрен настроишь. Про "никому их данные не нужны", это ты скажи банкам или крупным компаниям. Им микротик даром не нужен, и это факт. Странно, что же банки в банкоматы стали вставлять микротики с USB модемом? Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 В филалы думаю поставить микротик, но не знаю как у него с опенвпн клиентом дела? в каждом филиале максимум 2-3 мегабита и пару человек. Нормально у него с openvpn. Правда, только tcp-based. Ну и еще пара ограничений, о них в вики настраивается. Клиентская часть настраивается минуты за полторы, включая роуты. Все работает. Т.е клиент по udp не ходит? А несколько ремоутев серверов может? Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 Т.е клиент по udp не ходит? Да. Странно, что же банки в банкоматы стали вставлять микротики с USB модемом? Пруф? Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 Т.е клиент по udp не ходит? Да. Странно, что же банки в банкоматы стали вставлять микротики с USB модемом? Пруф? А два ремоут сервера можно указать? Или только один? Допустим у меня сервер по первому айпи в дауне, а по второму работает. Нужно что бы он переключился. В линухах это просто два remote указываешь и все. Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 А два ремоут сервера можно указать? Или только один? Допустим у меня сервер по первому айпи в дауне, а по второму работает. Нужно что бы он переключился. В линухах это просто два remote указываешь и все. Смотрите настройки роутера, и почитайте их wiki. Опенвпн на микротике не настраивал в виду его урезанности. Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 даж не знаешь на чем впн сеть строить. может на цисках с ipsecом? там у них dmvpn Вставить ник Quote
SSD Posted October 2, 2013 Posted October 2, 2013 даж не знаешь на чем впн сеть строить. может на цисках с ipsecом? там у них dmvpn Берете роутеры куда можно залить linux и делаете на них. В роутерах ubnt стоит vyatta, можно по идее доставтиь опенвпн пакет и попробовать настроить. Вставить ник Quote
Saab95 Posted October 2, 2013 Posted October 2, 2013 Вообще-то для этой цели давно придумали OSPF. Микротик может устанавливать сразу несколько туннелей с удаленными железками, в случае поломки одной весь трафик пойдет по оставшейся, аналогично и с серверами. Вставить ник Quote
tits Posted October 2, 2013 Author Posted October 2, 2013 осталось выбрать протокол ipsec, ppoe, l2tp. с учетом того, что в центре стоит циска Вставить ник Quote
Saab95 Posted October 2, 2013 Posted October 2, 2013 Циску надо заменить на Mikrotik RB1100AHx2 или CCR1036. Вставить ник Quote
srg555 Posted October 2, 2013 Posted October 2, 2013 Вообще-то Openvpn уже устаревший протокол, требует сертификатов Как без сертификатов клиент может проверить валидность сервера? (что подключается к настоящему серверу, а не к фейку) А по IP адресу, логину и паролю нельзя определить? Это какая-то шпиономания=) будто злоумышленнику так требуется информация, что он готов даже подмену IP адреса сделать в глобальном масштабе. да не в глобальном масшатабе, а самый банальный m-i-t-m. если вы отрицаете опасность таких атак, то говорить про аспекты безопасности с вами не о чем Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.