--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Организовать быстрый VPN.

Сисадминское
103
53
С друзьями на NN.RU
В социальных сетях
Поделиться
durashki
22.09.2016
Появилась задача организовать быстрый с низкими задержками VPN от 200 мегабит между несколькими площадками. Сейчас используется Керио, но его производительности не достаточно. Нужно аппаратное решение. Пока что самым быстрым и доступным получается купить Zyxel Ultra и настроить между ними. Там аппаратная начинка отличная за такие деньги. Но как то не красивое решение получается.. А платить за топовый зайволы по пол ляма ни кто не хочет. Да и функционал там излишний. OpenVPN как я понимаю тоже скорости такой не даст, а если и даст то сервера ставить - это тоже дорого.
McLane
22.09.2016
хм.. сам спросил, сам ответил :)
durashki
22.09.2016
Не ну может кто видел еще какие нибудь девайсы специально для этого заточенные у других производителей. Никак не найду у Микротика описание на их железо.. у ТПЛинка есть специальные но характеристики максимальная скорость VPN у них 130.. Это не серьезно. Ставить в серверную кинетик с антенками как то "не по пацански" по моему.. )))
MonitoR
22.09.2016
микротик можно не смотреть.
durashki
22.09.2016
Почему?? А на что тогда посмотреть?
MonitoR
22.09.2016
я бы смотрел на интел с AES а еще лучше Quick Assist. вот в этой штуке дури воще немеряно как раз для этих целей.
уже поддерживается во всяких pfsense и wrt, правда не исключен некоторый секс на этапе настройки ибо технология новая.
MonitoR
22.09.2016
если хочется в виде готового решения то вот например
https://store.pfsense.org/SG-4860/
durashki
22.09.2016
Это снова не совсем те решения. У меня сейчас Керио стоит на Intel Xeon E3-1230 v2 В нем есть AES, в сервере 16 гиг оперативы. К нему 4 VPN канала. Но все равно большие задержки в сети, На удаленных площадках люди работают по RDP и там бывает в момент больших нагрузок картинка жестко повисает на 10-30 секунд при работе с 1С или Лоцманом. При этом нагрузки не по забитости канала. .А именно из за большого числа соединений большие задержки.
MonitoR
22.09.2016
а задействованы ли хардварные расширения в керио? я не в курсе просто. какие режимы шифрования то выбраны? они не все ускоряются, там надо вдумчиво настраивать.
durashki
22.09.2016
Я к сожалению не нашел упоминания о том, поддерживает ли Керио данную технологию. У нее там свой способ VPN. IpSec не используем. pfsense тоже не интересно, внедрять новую вещь вместо Керио как тоне айс.. все таки хочется аппаратную железку.
Теоретически, вариант с 6 ультрами на три канала получается даже предпочтительнее. При падении одного не упадет вся сеть.
durashki
23.09.2016
А чем кстати Микротик не нра?? Внизу вон мне подсказали про их серию cloud core. по моему очень производительные вещи.. + ко всему лишены всего лишнего, всяких антивирусов шейперов и прочего.
MonitoR
23.09.2016
прошивки глючные сырые всегда. нужно всё тщательо тестировать много раз прежде чем ставить в продакшн.
архитектура в CCR относительно новая, внезапные баги всплывают до сих пор. фиксятся порой месяцами. почитайте их форум там веселье.
хорошо работают когда загружены все ядра. (скажем десятки подключений). параллелить некоторые вещи они так и не научились пока, при малом количестве туннелей одни ядра будут 100% другие простаивать. в целом в любой момент могут подкинуть много секса. то есть предполагается наличие штатного админа. при нынешних ценах на них нет смысла в вашем конкретном случае - x86 стоит столько же но универсальней. всё имхо.
durashki
23.09.2016
Понял. спасибо за совет. Не будем смотреть в их сторону.
durashki писал(а)
А чем кстати Микротик не нра?

Я юзал микротик. Был глюк конкретно на IPsec в связке с ASA: циска по тайм-ауту неактивности "гасила" туннель, а микротик клал болт на это и продолжал слать пакеты по уже несуществующему туннелю, в результате ничего не работало.

ЗЫ. Справедливости ради: вендор меньше чем за месяц выпустил фикс по моему обращению.

ЗЗЫ. Микротик можно юзать только в одном случае: если у вас достаточно квалификации его траблшутить.
ph03nix
22.09.2016
У меня openvpn от 300 до 500 выдавал с тюнингом и такой-то матерью, но если гонять много трафика, то скорость падала, к сожалению так я и не победил его)
По теме, я так и не понял, у вас бюджет или железо есть? :)
durashki
22.09.2016
пока ничего нет. Бюджет надо еще выбивать, но надо понять на что. С Ультрами возникла загвоздка - не больше двух тунелей ограничение. Этого мало на корневой, к которому будет все цепляться.
McLane
22.09.2016
хм.. судя по всему проблема не с толщиной канала и задержками по шифру, а тупо приложения тормозят, кластеризация публикуемого софта софта должна помочь.правда это процесс творческий сильно.

кстати а требования в VPN все заворачивать обязательное ? если РДП +1С пользуете - не проще защитить точки входа (поднять защиту РДП путем настройки, уровня шифрования и использования двухфакторной авторизации, ОТР) ?
шифрование трафика у РДП тоже есть. проблема обычно в защите авторизации.

ну или обратный вариант при использывании VPN решений снизить все это дело в РДП до минимума и безопасность обеспечивать уже средствами другими

-------
вот статейка по оптимизации и защите РДП www.atraining.ru/windows-rdp-tuning/ для начала
durashki
22.09.2016
Да проблема именно в этом. Я понимаю что задержки большие. Но отдел, занимающийся этим ПО слишком "программисты", они не будут заморачиваться с оптимизацией своих дел.. Им говоришь что у Вас на одном сервере терминалов 150 человек и это СЛИШКОМ много - не хотят слушать и так далее.. Уперлись что канал виноват.. Ну и я под это дело давно хотел железные VPN поставить.
По поводу всего VPN не вариант. У меня там не только RDP (( и SIP и еще куча всего. И нельзя мне не шифровать, специфика предприятия не позволяет.
McLane
22.09.2016
ну раз VPN по требованиям, то он.
другое дело доказать начальству, что надо "разносить" народ по серверам - это твоя проблема. и что канал недозагружен - можно же собрать статистику и графики нарисовать наглядные.
и попробовать тогда поотключать в РДП все лишнее и дублирующее VPN можно.
durashki
22.09.2016
Поотключать в RDP это кстати да.. Надо подкрутить немного. Статистика есть. Тут все равно виновата и Керио докучи.. Просто с площадки где все это тормозит "вот так", а если это делать с площадки то добавляется "вот ТАК". если бы не был уверен что она виновата, не стал ничего придумывать. Не для таких она масштабов Там достаточно простые люди сидять - показать статистику загрузки канала и ресурсов ее и сказать мол видите, не так загружено чтобы тормозить. А вот ваши сервера и так задумчивы, да еще и накладывается удаленность и привет ))). А VPN дублирующее - толку то.. Все равно все на Керио ляжет. Надо его избавлять от этого.
McLane
23.09.2016
ну есть бюджет- надо осваивать :)
McLane
23.09.2016
Кстати по поводу использования Керио, небезопасно это <a href="https://xakep.ru/2016/09/23/kerio-control-bugs/" target="_blank">https://xakep.ru/2016/09/23/kerio-control-bugs/</a>
Cisco ASA, все остальное баловство.
durashki
22.09.2016
Ну это если тебе деньги из бюджета РФ валятся то ДА. А если сам зарабатываешь, хоть и на госзаказах то...
Полно б/у-шных цисок.
durashki
26.09.2016
Вопрос.. А почему их так много? Потому что когда теряет актуальность железка за 50 тыр ее можно выкинуть, а когда за 200 то жаба душит?
Мы от бюджета РФ не зависим....
pivmobile
22.09.2016
www.ixbt.com/comm/asus-rt-n65u.shtml
50 VPN юзеров, Падаван прошивка.
Может даже и лучше использовать ASUS RT-N56u -B1 , у него процессор быстрее. Естественно Падаван прошивка.
https://wikidevi.com/wiki/List_of_Padavan_firmware_supported_devices
durashki
22.09.2016
У Зукселя кстати под 800 на ультре будет, у него IPSec HW
pivmobile
22.09.2016
и только 10 VPN юзеров ( сетей ).
durashki
22.09.2016
Ограничение не касается IPSec сейчас. Он у них полностью HW
pecha
25.09.2016
Во, последние тесты
www.ixbt.com/blogs/Kirill%20...-i-nadezhno.html
pivmobile
28.09.2016
написано 22.05.2015 20:09
Padavan
Advanced programmer
Откуда: Россия
преимущества роутера RT-N56U_B1

- проц в 2 раза быстрее, RAM DDR3
- есть оффлоад IPv4 UDP
- есть оффлоад IPv6/SIT/DSLITE
- есть аппаратный оффлоад IPv4/IPv6, совместимый с аппаратным QoS/Shaper (QDMA).
- потенциально есть оффлоад L2TP
- потенциально есть оффлоад IPsec (400-500 Mbps на AES)
- даже при USB2 легко вытягивает на чтение до 40МБ/с.
- греется меньше чем RT3883
- флеш SPI, в 2 раза больше, нет гимора с выбором пакетов

Источник: forum.ixbt.com/topic.cgi?id=14:62648:165#165
rrChip
29.09.2016
Эмм...
Когда нить видел на усб2 устройствах больше 30мб/сек на чтение?
FreeCat
29.09.2016
где-то 27-28 максимум, насколько я помню :) .
rrChip
29.09.2016
Вот и я удивился заявлению "до 40Мбит/сек" на 2,0 устройствах.
Хотя... 27-28 соответствуют заявлению :):):)
FreeCat
29.09.2016
rrChip писал(а)
Хотя... 27-28 соответствуют заявлению

ну да :-D ...
pecha
25.09.2016
Ну как бы Padavan немного изменил место работы.
И в том числе за счет этого см картинку.
7aladin
22.09.2016
del
RealLord
22.09.2016
Я бы посмотрел в сторону juniper srx или mikrotik cloud core (у этих, достаточно процов чтобы держать такой ширины канал)

Или купить на ebay несколько стареньких cisco для этих целей. Думаю что на одну точку старые cisco можно найти по 300-500$. Возможно в центре надо поставить более мощную.
durashki
22.09.2016
ебей не катит. А про микротик тут что то не очень лестно отзываются.
RealVaVa
23.09.2016
durashki писал(а)
А про микротик тут что то не очень лестно отзываются. ...

ну если присмотреться, то кроме одного голословного "фи" в теме больше ничего и не проскакивало.
FreeCat
23.09.2016
ну пеняли на сырые прошивки :) .
7aladin
26.09.2016
openvpn на микротике реализован только по tcp.
acella
26.09.2016
7aladin писал(а)
openvpn

В циске его вообще не завезли, но никто же не расстроился :-D
Badsky
26.09.2016
IMHO, Cisco
Если что меня можно купить б/у Кошку занедорого :)
durashki
26.09.2016
У нас ее админить некому. За это платить надо, а ни кто не считает нужным.
Badsky
26.09.2016
ну вот как раз повод научиться
да и кошку один раз настроил и забыл :)
durashki
26.09.2016
Мне учиться не дадут.. и так много знаю, чего начальник не понимает.. А он боится, что срулю и оставлю его с кучей сервисов, в которых он ничего не понимает. А остальные админы вообще ничего не хотят делать.
FreeCat
27.09.2016
durashki писал(а)
А он боится, что срулю и оставлю его с кучей сервисов, в которых он ничего не понимает.

денег хоть прибавляет :) ?
Sergnn52
28.09.2016
DLF-860E
выдаёт 80 мегабит
Ну поставь 3 железки с одной стороны и 3 с другой.
Прокинь 3 канала IPsec
На avito продают их от 5 до 15 в нормальном состоянии.
Железка с тараканами, но если привыкнуть сносно.
durashki
29.09.2016
У меня сейчас они стоят на всех площадках... Но правда не как VPN организаторы. Но блин.. Не ХОЧУ я их, ох уж и странные девайсы.

Все. Продавили зайволы. Думаю их хватит.
Sergnn52
02.10.2016
к ним просто привыкнуть нужно...
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем