Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Собираюсь соорудить кластер VPN серверов на базе FreeBSD MPD. Все бы было хорошо но возникла проблема на которую не могу найти ответ.
Всем клиентам видаются динамические ip - с ними проблем нету, переконектился на другой сервер получил дургой ip.
Но если допустим нам нужно привязать человеку ip статически - здесь проблема, в кластере он конектится на произвольный сервер.
Пул ип равномерно распределен по серверам. Возможно ли как-то во время авторизации клиента на впн сервере передавать параметры для привязки к статическому ип?
Всем клиентам видаются динамические ip - с ними проблем нету, переконектился на другой сервер получил дургой ip.
Но если допустим нам нужно привязать человеку ip статически - здесь проблема, в кластере он конектится на произвольный сервер.
Пул ип равномерно распределен по серверам. Возможно ли как-то во время авторизации клиента на впн сервере передавать параметры для привязки к статическому ип?
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
-
- сержант
- Сообщения: 282
- Зарегистрирован: 2009-05-28 14:36:50
- Откуда: Кишинев
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
настроить MPD на авторизацию через общий RADIUS
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Я так понимаю что есил допустим у меня есть подсеть 192.168.0.0/24 и 3 ВПН сервера я могу спокойно через радиус выдать из этой подсети 192.168.0.1 на 1 ВПН, а 192.168.0.2 на 2 ВПН? так?sch писал(а):настроить MPD на авторизацию через общий RADIUS
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
У меня реализовано так:
все VPN'щики ходят на vpn.domen.ua
С помощью view и acl bind'a для каждой группы сетей назначен собственный VPN сервак (vpn.domen.ua).
radius'a и прочих надстроек нет. После этого никаких проблем с настройкой и эксплуатацией небыло.
все VPN'щики ходят на vpn.domen.ua
С помощью view и acl bind'a для каждой группы сетей назначен собственный VPN сервак (vpn.domen.ua).
radius'a и прочих надстроек нет. После этого никаких проблем с настройкой и эксплуатацией небыло.
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
В твоём случае допустим есть 2 подсети и 2 ВПНа.Gerk писал(а):У меня реализовано так:
все VPN'щики ходят на vpn.domen.ua
С помощью view и acl bind'a для каждой группы сетей назначен собственный VPN сервак (vpn.domen.ua).
radius'a и прочих надстроек нет. После этого никаких проблем с настройкой и эксплуатацией небыло.
1 подсеть идет на 1 ВПН
2 подсеть идет на 2 ВПН
Что будет если падает 1 ВПН? Я так понимаю 1 подсеть не сможет подключится и работать.
Мне нужно что бы падает ВПН, клиент переподключался на другой рабочий. Задача кластера балансировать и отказоустойчивость сервиса в целом.
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Взаимный CARP VPN-серверов? radius - это фактор риска. ИМХО, очень не маленький.
Интереса ради, с помощью чего Вы свой кластер и балансировку строите?
Интереса ради, с помощью чего Вы свой кластер и балансировку строите?
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Проектируем сейчас. Знал бы что и как не задавал бы здесь вопросов.Gerk писал(а):Взаимный CARP VPN-серверов? radius - это фактор риска. ИМХО, очень не маленький.
Интереса ради, с помощью чего Вы свой кластер и балансировку строите?
Мы питаемся решить с помощью кластера следующие моменты:
1. Качество предоставляемой услуги
2. Простое масштабирование мощностей
С помощью DNS vpn.provider.net и н-количество серверов. Ну и собственно ограничение количества сессий на 1 узел, что бы небыло перекосов когда на один сервер 600-800 сессий, а ну дргой 100 сессий.
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
да, именно так.generik писал(а):Я так понимаю что есил допустим у меня есть подсеть 192.168.0.0/24 и 3 ВПН сервера я могу спокойно через радиус выдать из этой подсети 192.168.0.1 на 1 ВПН, а 192.168.0.2 на 2 ВПН? так?
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Выдавайте round-robin адреса днс серверов, и запустите какой-нить rip между роутерами и терминаторами, тогда будет пофиг на какой сервер клиент стерминируется.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Что значит пофиг? надо еще что бы равномерно по узлам клиенты ложились )) А то будет черти чтоLMik писал(а):Выдавайте round-robin адреса днс серверов, и запустите какой-нить rip между роутерами и терминаторами, тогда будет пофиг на какой сервер клиент стерминируется.
-
- сержант
- Сообщения: 282
- Зарегистрирован: 2009-05-28 14:36:50
- Откуда: Кишинев
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
сервер VPN отдаст клиенту тот адрес, который он получит от RADIUS.generik писал(а):Я так понимаю что есил допустим у меня есть подсеть 192.168.0.0/24 и 3 ВПН сервера я могу спокойно через радиус выдать из этой подсети 192.168.0.1 на 1 ВПН, а 192.168.0.2 на 2 ВПН? так?sch писал(а):настроить MPD на авторизацию через общий RADIUS
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
ну почитай сценарии использования RADIUS для обслуживания vpn пользователей - быстрее будет самому в интернете найти даже русские тексты, чем через форум знания добывать.
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Ну раундробин обычно достаточно ровно нагрузку раскладывает. Попробуйте.generik писал(а):Что значит пофиг? надо еще что бы равномерно по узлам клиенты ложились )) А то будет черти чтоLMik писал(а):Выдавайте round-robin адреса днс серверов, и запустите какой-нить rip между роутерами и терминаторами, тогда будет пофиг на какой сервер клиент стерминируется.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Ну так а когда /24 кончится? сервера придется в разные сети растаскивать....sch писал(а):сервер VPN отдаст клиенту тот адрес, который он получит от RADIUS.generik писал(а):Я так понимаю что есил допустим у меня есть подсеть 192.168.0.0/24 и 3 ВПН сервера я могу спокойно через радиус выдать из этой подсети 192.168.0.1 на 1 ВПН, а 192.168.0.2 на 2 ВПН? так?sch писал(а):настроить MPD на авторизацию через общий RADIUS
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
ну почитай сценарии использования RADIUS для обслуживания vpn пользователей - быстрее будет самому в интернете найти даже русские тексты, чем через форум знания добывать.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
-
- сержант
- Сообщения: 282
- Зарегистрирован: 2009-05-28 14:36:50
- Откуда: Кишинев
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
зашибисьGerk писал(а):Взаимный CARP VPN-серверов? radius - это фактор риска. ИМХО, очень не маленький.
а как у тебя авторизуются пользователи VPN в случае нескольких серверов доступа? для каждого сервера поддерживаешь свою базу аккаунтов, одинаковую для всех серверов. Очень удобно, да.
Аналог для этой самобытной технологии - только RADIUS, общий для всех серверов VPN. Чтобы снизить фактор риска используют два сервера RADIUS. Любой сервис RAS умеет работать с двумя адресами RADIUS, в том числе MPD.
-
- сержант
- Сообщения: 282
- Зарегистрирован: 2009-05-28 14:36:50
- Откуда: Кишинев
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
не понял к чему этоLMik писал(а):Ну так а когда /24 кончится? сервера придется в разные сети растаскивать....sch писал(а):сервер VPN отдаст клиенту тот адрес, который он получит от RADIUS.generik писал(а):Я так понимаю что есил допустим у меня есть подсеть 192.168.0.0/24 и 3 ВПН сервера я могу спокойно через радиус выдать из этой подсети 192.168.0.1 на 1 ВПН, а 192.168.0.2 на 2 ВПН? так?sch писал(а):настроить MPD на авторизацию через общий RADIUS
штатными средствами RADIUS можно выдавать фиксированный адрес, привязанный к параметрам авторизации
ну почитай сценарии использования RADIUS для обслуживания vpn пользователей - быстрее будет самому в интернете найти даже русские тексты, чем через форум знания добывать.
проблема нехватки адресов для клиентов как-то не пересекается с задачей бесперебойной работы сервера VPN.
это другая проблема, и как мне кажется, она решается независимо от того, используется RADIUS или нет для авторизации клиентов
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
А чего не понятного? 254 адреса может держать и один сервер вполне успешно. Человек дальше уже пошел, вот и спрашивает как организовать. Нет, ну конечно можно и 10 серверов, а лучше 25 на 254 адреса поставить. Будет щастье.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Вопрос скорей в следующем. Допустим есть 2 сети 192.168.0.0/24 и 192.168.1.0/24 я могу выдвать одновременно из подсети 192.168.0.1/24 на 2 или более сервера?LMik писал(а):А чего не понятного? 254 адреса может держать и один сервер вполне успешно. Человек дальше уже пошел, вот и спрашивает как организовать. Нет, ну конечно можно и 10 серверов, а лучше 25 на 254 адреса поставить. Будет щастье.
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Удобно невероятно, голова не болит на тему обновления radius'a, возможных багов в нём, DDoS'a, падений radius'a, нет проблем после обновления софта vpn'a или radius'a, на двух серверах на один запущенный сервис меньше, короче конфиг фаервола, нет зависимости от наличия связи между vpn'aми и радиус-серверами.sch писал(а):зашибисьGerk писал(а):Взаимный CARP VPN-серверов? radius - это фактор риска. ИМХО, очень не маленький.
а как у тебя авторизуются пользователи VPN в случае нескольких серверов доступа? для каждого сервера поддерживаешь свою базу аккаунтов, одинаковую для всех серверов. Очень удобно, да.
Аналог для этой самобытной технологии - только RADIUS, общий для всех серверов VPN. Чтобы снизить фактор риска используют два сервера RADIUS. Любой сервис RAS умеет работать с двумя адресами RADIUS, в том числе MPD.
Хоть на 10, всё будет работать.generik писал(а):Вопрос скорей в следующем. Допустим есть 2 сети 192.168.0.0/24 и 192.168.1.0/24 я могу выдвать одновременно из подсети 192.168.0.1/24 на 2 или более сервера?
И потом, что Вы так привязались к диапазону 192.168.0.0/16, можно и подсети из 10.0.0.0/8 взять.
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Да, при динамической маршрутизации - конечно. Вам все равно в итоге придется к ней прийти, так что можно начинать уже сейчас.generik писал(а):Вопрос скорей в следующем. Допустим есть 2 сети 192.168.0.0/24 и 192.168.1.0/24 я могу выдвать одновременно из подсети 192.168.0.1/24 на 2 или более сервера?LMik писал(а):А чего не понятного? 254 адреса может держать и один сервер вполне успешно. Человек дальше уже пошел, вот и спрашивает как организовать. Нет, ну конечно можно и 10 серверов, а лучше 25 на 254 адреса поставить. Будет щастье.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Кэп, не в обиду, думаю, что речь идёт о IP которые выдаются для point-to-point соединений (VPN, mpd.secret, ip pool),LMik писал(а):Да, при динамической маршрутизации - конечно. Вам все равно в итоге придется к ней прийти, так что можно начинать уже сейчас.
причём тут динамическая маршрутизация?
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Два сервера в сети 192.168.0.0/24 с адресами 192.168.0.1 и 192.168.0.2 раздают адреса из сетей 192.168.1.0/24, 192.168.2.0/24, 192.168.x.0/24 и т.д.Gerk писал(а):Кэп, не в обиду, думаю, что речь идёт о IP которые выдаются для point-to-point соединений (VPN, mpd.secret, ip pool),LMik писал(а):Да, при динамической маршрутизации - конечно. Вам все равно в итоге придется к ней прийти, так что можно начинать уже сейчас.
причём тут динамическая маршрутизация?
В сети 192.168.0.0/24 живет еще 250 серверов, которым нужно знать через какой сервер 192.168.0.1 или 192.168.0.2 доступен адрес из сети 192.168.1.0/24, 192.168.2.0/24, 192.168.x.0/24 и т.д.
Что вы будете делать, кэп?
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!
-
- сержант
- Сообщения: 194
- Зарегистрирован: 2009-09-23 23:01:37
- Откуда: Симферополь, UA
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Ох, чего-то я в последнем посте отжег.
Позабыл про любимую quagga c OSPF и BGP. Остаётся надеяться, что за ночь не сдохнет от обиды.
Прошу прощения. Ушел спать
Позабыл про любимую quagga c OSPF и BGP. Остаётся надеяться, что за ночь не сдохнет от обиды.
Прошу прощения. Ушел спать
-
- ефрейтор
- Сообщения: 62
- Зарегистрирован: 2008-08-08 10:29:43
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Я так понимаю что смотреть мне нужно в сторону OSPF?LMik писал(а):Да, при динамической маршрутизации - конечно. Вам все равно в итоге придется к ней прийти, так что можно начинать уже сейчас.generik писал(а):Вопрос скорей в следующем. Допустим есть 2 сети 192.168.0.0/24 и 192.168.1.0/24 я могу выдвать одновременно из подсети 192.168.0.1/24 на 2 или более сервера?LMik писал(а):А чего не понятного? 254 адреса может держать и один сервер вполне успешно. Человек дальше уже пошел, вот и спрашивает как организовать. Нет, ну конечно можно и 10 серверов, а лучше 25 на 254 адреса поставить. Будет щастье.
- LMik
- капитан
- Сообщения: 1852
- Зарегистрирован: 2007-07-17 9:14:39
- Откуда: МО
- Контактная информация:
Re: Кластер VPN PPtP or L2TP серверов. Несколько вопросов
Ну это как хотите. Можно и в торону rip даже посмотреть. У меня межтерминаторов bgp например бегает. А бордер внутреннюю маршрутизацию по рипу ретранслирует остальным серверам.generik писал(а):Я так понимаю что смотреть мне нужно в сторону OSPF?LMik писал(а):Да, при динамической маршрутизации - конечно. Вам все равно в итоге придется к ней прийти, так что можно начинать уже сейчас.generik писал(а):Вопрос скорей в следующем. Допустим есть 2 сети 192.168.0.0/24 и 192.168.1.0/24 я могу выдвать одновременно из подсети 192.168.0.1/24 на 2 или более сервера?LMik писал(а):А чего не понятного? 254 адреса может держать и один сервер вполне успешно. Человек дальше уже пошел, вот и спрашивает как организовать. Нет, ну конечно можно и 10 серверов, а лучше 25 на 254 адреса поставить. Будет щастье.
BSD... Join the dark side.
Виpус детям не игpушка, не товаpищ и не дpуг!
Виpус детям не игpушка, не товаpищ и не дpуг!