VPN на несколько офисов

Настройка сетевых служб, маршрутизации, фаерволлов. Проблемы с сетевым оборудованием.
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-11 9:49:30

Есть задача обединить 8 офисов с помощью VPN. Вкачестве шлюзов во всех офисах используються машини с FreeBSD 7.0
Прочел статью по поводу обьединения 2 точек с помощью OpenVPN..... хорошая статья.. все по ней понятно.
Но как быть если нужно обьединять большее число офисов нежели 2 с помощью того же OpenVPN ?
Я так понимаю что есть 2 вареанта:
1) Это когда все клиенты видят сеть за сервером VPN, а сервер видит все сети за каждым из клиентов
2) Это когда все и клиенты и сервер видят все сети

Вопросы:
1) На сервере просто нужно прописвыть в маршрутизации сети всех клиентов и для каждого генерировать свои сертификаты и ключи??
2) ?????

Доп условием есть то что на каждом из шлюзов по два канала для доступа в интернет. Как организовать переброс если основной канал валится , понятно (тут тоже есть хорошая статья на эту тему). Но вот как быть с настройками VPN??

Зарание всем спасибо за помощь.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2460 рублей (8 CPU, 8Gb RAM, 2x500Gb HDD, RAID 3ware 9750):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: VPN на несколько офисов

Непрочитанное сообщение hizel » 2008-07-11 10:21:44

для каждого офиса генерируются сертификаты
для каждого офиса конфигурация какие роуты туда слать

если у сервреа несколько адресов то на клиенте:

Код: Выделить всё

    remote server1.mydomain
    remote server2.mydomain
    remote server3.mydomain

    remote-random

    resolv-retry 60
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-11 11:10:26

hizel писал(а):для каждого офиса генерируются сертификаты
для каждого офиса конфигурация какие роуты туда слать

если у сервреа несколько адресов то на клиенте:

Код: Выделить всё

    remote server1.mydomain
    remote server2.mydomain
    remote server3.mydomain

    remote-random

    resolv-retry 60
А можно немного поподробнее... плиз

Аватара пользователя
hizel
дядя поня
Сообщения: 9031
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: VPN на несколько офисов

Непрочитанное сообщение hizel » 2008-07-11 11:34:26

можно, но попозже :)
у вас подсети в разных офисах, разные?
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-11 11:41:01

у вас подсети в разных офисах, разные?[/quote]
Я так понимаю для организации всего этого они должны быть все разные, а если должныбыть значить будут разныею

Аватара пользователя
skeletor
майор
Сообщения: 2445
Зарегистрирован: 2007-11-16 18:22:04
Откуда: Kiev
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение skeletor » 2008-07-11 12:59:05

Можно. VPN - соединяет 2 точки. Главное что-то бы порты были разные у конфигов на одном серваке, на котором будут другие VPN'ы крутиться.
Просто соединяй каждую пару, независимо друг от друга. И они будут видеть только друг друга (если не настроена дополнительная маршрутизация).
"Винда съела дрова и резет здесь не фурычит."
"Все говорят, что у меня /dev/hands криво и я всё делаю через /dev/ass. А у меня этих фалов вообще нет!"

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-11 13:17:03

skeletor писал(а):Можно. VPN - соединяет 2 точки. Главное что-то бы порты были разные у конфигов на одном серваке, на котором будут другие VPN'ы крутиться.
Просто соединяй каждую пару, независимо друг от друга. И они будут видеть только друг друга (если не настроена дополнительная маршрутизация).
Тоесть получиться что все сервера и все клиенты ?

paradox_
проходил мимо

Re: VPN на несколько офисов

Непрочитанное сообщение paradox_ » 2008-07-11 17:42:51

почему собственно опенВПН

можно и на родному

вообщем то

Код: Выделить всё

man gif
man ipsec
это что бы понимать о чем разговор

Аватара пользователя
tango
Access Forbidden
Сообщения: 247
Зарегистрирован: 2007-12-15 17:41:18
Откуда: Санкт- Петербург
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение tango » 2008-07-11 18:33:38

А mpd чем хуже?
у меня на нем 5 офисов крутится....

paradox_
проходил мимо

Re: VPN на несколько офисов

Непрочитанное сообщение paradox_ » 2008-07-11 20:17:29

я не сказал что хуже
но в том что я посоветовал
отсутсвует понятие клинет сервер - оно там размытое

к томуже mpd не совсем секюрны
не то что бы ктото уже его поламал
просто оно никому не надо
но при желании запросто
даже chap-msv2+mppe128

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-13 9:04:53

Друзья!!! И всё же как это всё должно выглядеть ??? Опен випн не опен впн ... не сильно принципиально!!!
Мне нужна структура построения такого ВПНа...

naehi8sh
рядовой
Сообщения: 43
Зарегистрирован: 2008-02-10 2:57:58
Откуда: урал
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение naehi8sh » 2008-07-13 18:39:20

Когая география офисов? если все в одном городе то подключаешь всех к одному провайдеру и договариваешься с ними о впн канале между офисами. даже траф дешевле будет 100 пудова.
еще как вариант: организация архитектуры звезда. в одном офисе с жирным инетом или в главном офисе ставишь сервак а все остальные к нему конектяться. как вариант этот сервак может стоять не у тебя а у провайдера, а лучше у межрегионального, может они впн сервер еще на себя возму... трантелеком, ростелеком. но с таким чтоб провайдеры города с ним дружили. как договаришься.
но тут надо уже считать: загруженность коналов между офисами, вопрос цены... т.е. промониторить и что будет надежней и выгодней.

а соединять все со всеми это "вилы", два удара 8 дырок... т.е. админить их мона пристрелиться, мона сразу нанимать комикадзе, особенно если у кого то что то отвалиться... не надежная система.
ИМХО

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение zingel » 2008-07-14 6:00:17

naehi8sh писал(а):Когая география офисов? если все в одном городе то подключаешь всех к одному провайдеру и договариваешься с ними о впн канале между офисами. даже траф дешевле будет 100 пудова.
еще как вариант: организация архитектуры звезда. в одном офисе с жирным инетом или в главном офисе ставишь сервак а все остальные к нему конектяться. как вариант этот сервак может стоять не у тебя а у провайдера, а лучше у межрегионального, может они впн сервер еще на себя возму... трантелеком, ростелеком. но с таким чтоб провайдеры города с ним дружили. как договаришься.
но тут надо уже считать: загруженность коналов между офисами, вопрос цены... т.е. промониторить и что будет надежней и выгодней.

а соединять все со всеми это "вилы", два удара 8 дырок... т.е. админить их мона пристрелиться, мона сразу нанимать комикадзе, особенно если у кого то что то отвалиться... не надежная система.
ИМХО
Вы представляете примерно, сколько стоит burstable rate на аплинке между, к примеру Москвой и Питером? =) Про аренду места в стойке я промолчу...

большее число офисов нежели 2 с помощью того же OpenVPN ?
cisco vpn client + MPLS/BGP LEG - как пример

Изображение

только вместо коммутаторов - серверы под фрёй
Z301171463546 - можно пожертвовать мне денег

naehi8sh
рядовой
Сообщения: 43
Зарегистрирован: 2008-02-10 2:57:58
Откуда: урал
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение naehi8sh » 2008-07-14 7:17:21

хехе)) ну мне же не известна география.
я предложил несколько вариантов далее стоит вопрос цены.
впн по городу провайдером стоит не так уж и дорого. тем более если в одном городе несколько офисов то можно замутить гибридную архитектуру.
а поднимать 28 соединений я бы не решился)

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35071
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение Alex Keda » 2008-07-14 9:37:22

место в стойке - в питере 2200 на нормальном стомегабтном канале.
не анллим - 1 к 4
Убей их всех! Бог потом рассортирует...

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-14 10:15:15

naehi8sh писал(а):Когая география офисов? если все в одном городе то подключаешь всех к одному провайдеру и договариваешься с ними о впн канале между офисами. даже траф дешевле будет 100 пудова.
еще как вариант: организация архитектуры звезда. в одном офисе с жирным инетом или в главном офисе ставишь сервак а все остальные к нему конектяться. как вариант этот сервак может стоять не у тебя а у провайдера, а лучше у межрегионального, может они впн сервер еще на себя возму... трантелеком, ростелеком. но с таким чтоб провайдеры города с ним дружили. как договаришься.
но тут надо уже считать: загруженность коналов между офисами, вопрос цены... т.е. промониторить и что будет надежней и выгодней.

а соединять все со всеми это "вилы", два удара 8 дырок... т.е. админить их мона пристрелиться, мона сразу нанимать комикадзе, особенно если у кого то что то отвалиться... не надежная система.
ИМХО
Размещения по городу + за городм!!! каналы будут все одного провайдера !!! но ВПН строить хотим у себя!!

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение zingel » 2008-07-14 10:27:07

сколько офисов всего?
ширина канала между ними?
сколько есть серверов?
Z301171463546 - можно пожертвовать мне денег

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-14 10:34:50

zingel писал(а):сколько офисов всего?
ширина канала между ними?
сколько есть серверов?
8 офисов 8 шлюзов, на каждом шлюзе по два канала нета !! основным будет 2 мб в обестороны

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение zingel » 2008-07-14 10:36:35

советую приобрести коммутатор и поставить его в центре предпологаемой звезды, и с него раздавать, и нарисуйте нам, пожалуйста, предполагаемую топологию...
Z301171463546 - можно пожертвовать мне денег

Kogr
проходил мимо
Сообщения: 8
Зарегистрирован: 2008-07-11 9:21:52

Re: VPN на несколько офисов

Непрочитанное сообщение Kogr » 2008-07-14 11:18:43

zingel писал(а):советую приобрести коммутатор и поставить его в центре предпологаемой звезды, и с него раздавать, и нарисуйте нам, пожалуйста, предполагаемую топологию...
Я собственно Вас и спрашиваю что и как должно быть по тем двум вареантам которые были описаны вначале...

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение zingel » 2008-07-14 11:31:53

hizel писал(а):для каждого офиса генерируются сертификаты
для каждого офиса конфигурация какие роуты туда слать

если у сервреа несколько адресов то на клиенте:

Код: Выделить всё

    remote server1.mydomain
    remote server2.mydomain
    remote server3.mydomain

    remote-random

    resolv-retry 60
Z301171463546 - можно пожертвовать мне денег

naehi8sh
рядовой
Сообщения: 43
Зарегистрирован: 2008-02-10 2:57:58
Откуда: урал
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение naehi8sh » 2008-07-14 12:30:23

А можно вопрос который надо было еще задать с географией))) нагруженность каналов между офисами? может основной трафик будет между 1 точкой со всеми? тогда точно звезда))))

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение zingel » 2008-07-14 12:37:38

смотря какой провайдер будет и какой у него толстый аплинк
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
pshenya
рядовой
Сообщения: 10
Зарегистрирован: 2008-07-14 17:20:47
Откуда: Киев
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение pshenya » 2008-07-14 17:37:02

Ребята добавлю:
1. ОпенВПН так как будут еще звери которые постоянно в розездах, и будут с форточки входить в приват-сеть.
2. Канал синхрон 2Мбит-а (основной) , резерв от 2 до 10Мбит
3. загрузка канала на начальном этапе маленькая, доки + RDP .
4. ipnat

Вопрос:
примерно какая конфа шлюза для таких задач!
Последний раз редактировалось pshenya 2008-07-15 21:20:53, всего редактировалось 1 раз.
Что бы выловить случайную ошибку нужно добиться устойчивости её появления !!!ПатаБ отжог)

naehi8sh
рядовой
Сообщения: 43
Зарегистрирован: 2008-02-10 2:57:58
Откуда: урал
Контактная информация:

Re: VPN на несколько офисов

Непрочитанное сообщение naehi8sh » 2008-07-14 19:10:24

А сколько RDP серверов?
в скольки офисах они стоят?
Вложения
sh.JPG