Модераторы: marykone

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Предварительный роутинг VPN трафика, Несколько туннелей и много подсетей 
:(
    Опции темы
ZeeLax
Дата 16.4.2008, 21:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Предлагаю такой вариант.
Внутреннюю сеть подключаем цисковому маршрутизатору (ведь только ей надо ходить в впн и наоборот, так?). Дефолт у него - линуксовый маршрутизатор. В линуксовый маршрутизатор подключаем только циску и интернетный канал. Кого нужно - натим на нём.

Это сообщение отредактировал(а) ZeeLax - 16.4.2008, 21:50


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
StealtH
Дата 17.4.2008, 12:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 124
Регистрация: 16.9.2004

Репутация: нет
Всего: нет



Цитата(ZeeLax @ 16.4.2008,  21:49)
Предлагаю такой вариант.
Внутреннюю сеть подключаем цисковому маршрутизатору (ведь только ей надо ходить в впн и наоборот, так?). Дефолт у него - линуксовый маршрутизатор. В линуксовый маршрутизатор подключаем только циску и интернетный канал. Кого нужно - натим на нём.

Это не выход, уже думал об этой схеме, ньюанс еще в том, что в туннели некоторые нужно запускать трафик через NAT, так что тут нужно решение именно такое, чтобы NAT был до циски, вопрос весь в том, чтобы оптимизировать управлением всем этим хозяйством.

Добавлено через 6 минут и 43 секунды
Не походит еще и по той причине, что на линуховом маршрутизаторе будет стоять прокся и прозрачное проксирование с ведением статистики 
PM MAIL   Вверх
ZeeLax
Дата 17.4.2008, 12:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Тогда внутреннюю сеть в линух, инет туда же и циску туда же. А на циске рассказать, что в такие-то туннели натим, в такие-то - нет.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
StealtH
Дата 18.4.2008, 08:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 124
Регистрация: 16.9.2004

Репутация: нет
Всего: нет



Цитата(ZeeLax @ 17.4.2008,  12:41)
Тогда внутреннюю сеть в линух, инет туда же и циску туда же. А на циске рассказать, что в такие-то туннели натим, в такие-то - нет.

Я больше склонен к классической схеме циска <--> Linux <--> локалка. 

Тут вопрос в большей части во взаимодействии щлюза и внешнего роутера, то что натить надо на линуксе - это не обсуждается, в большей мере вопрос в том, каким образом это все удобнее отправлять на циску, делать ли для каждой сети которая идет через НАТ отдельный вилан и туда все засовывать, или же натить уже на циске.
PM MAIL   Вверх
ZeeLax
Дата 18.4.2008, 11:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
Я больше склонен к классической схеме циска <--> Linux <--> локалка. 

Ничего в ней классического нет. К тому же, инет в этой схеме куда подключаться будет?

Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
Тут вопрос в большей части во взаимодействии щлюза и внешнего роутера,

Что такое "внешний шлюз" и "роутер"?

Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
каким образом это все удобнее отправлять на циску, делать ли для каждой сети которая идет через НАТ отдельный вилан и туда все засовывать, или же натить уже на циске. 

Что именно, это? Трафик локалки? Трафик в VPN-сети? Давайте выражаться чётко, чтобы как можно меньше тратить времени на понимание вопроса/ответа.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
StealtH
Дата 18.4.2008, 14:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 124
Регистрация: 16.9.2004

Репутация: нет
Всего: нет



Цитата(ZeeLax @ 18.4.2008,  11:41)
Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
Я больше склонен к классической схеме циска <--> Linux <--> локалка. 

Ничего в ней классического нет. К тому же, инет в этой схеме куда подключаться будет?

Хорошо, объясню по-подробнее, Инет <--> Cisco <--> Linux <--> локалка

Цитата(ZeeLax @ 18.4.2008,  11:41)

Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
Тут вопрос в большей части во взаимодействии щлюза и внешнего роутера,

Что такое "внешний шлюз" и "роутер"?


Не путаем местами "внешний шлюз" c "внешний роутер", другими словами имелся ввиду роутер периметра сети, ну это чтобы уж совсем было понятно. Под словом "Шлюз" понимался ВНУТРЕННИЙ ШЛЮЗ(PROXY) для локальной сети, т.е. та машина, которая будет выступать в качестве gateway для рабочих станций пользователей сети. (см. схему в первом посте).

Цитата(StealtH @  18.4.2008,  11:54 Найти цитируемый пост)
каким образом это все удобнее отправлять на циску, делать ли для каждой сети которая идет через НАТ отдельный вилан и туда все засовывать, или же натить уже на циске. 

Что именно, это? Трафик локалки? Трафик в VPN-сети? Давайте выражаться чётко, чтобы как можно меньше тратить времени на понимание вопроса/ответа.

Вообще имеется ввиду трафик локалки, мы о нем говорим, в данном контексте, когда идет речь об физическом соединении грубо говоря "eth0 <--> fa0/1", трафик из локалки ходит через транк, так вот я и спрашиваю, каким образом лучше сделать оставить как есть и весь трафик адресованный в туннели роутить через один вилан, или же для каждого туннеля создать свой отдельный вилан, а для дефолтного трафика - отдельный. Вопрос в большей части стоит в контексте простоты гибкости управления и сбора статистики, а так же в контексте расширения возможностей с приростом количества туннелей.
PM MAIL   Вверх
ZeeLax
Дата 19.4.2008, 06:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 19
Всего: 88



Вариант с созданием кучи влановых подинтерфейсов считаю лишней тратой времени и ресурсов. Да и гибкость у него на нуле. Причины следующие:
  • каждый подинтерфейс это - нагрузка на процессор и область отображения в памяти, которая также конечна
  • направлять трафик каждой VPN-сети в свой влановый подинтерфейс (роут-мапом или чем-то ещё подобным) опять же, трата ресурсов
  • при добавлении туннеля, нужно соответствующим образом настроить часть маршрутизатора, отвечающую за VPN, потом создать подинтерфейс на интерфейсе, смотрящем с линукс, потом на линукс-маршрутизаторе создать подинтерфейс (для двух прошлых шагов надо ещё выделить номер виртуальной локальной сети), создать ещё один роут-мап - много и долго
  • а смысл?
Если подинтерфейсов всего два - для интерент трафика и для трафика в VPN-сети, то жить уже легче. Опять же, вполне можно обойтись одним интерфейсом, разрулив каждую сеть (пачку сетей) в соответствующий интерфейс.
Линк в интернет всё же не вижу смысла держать на цисковом маршрутизаторе, т.к. доступ к нему необходим только линуксовому маршрутизатору - зачем лишний хоп?



--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Ответ в темуСоздание новой темы Создание опроса
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0950 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.