--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Пул адресов для VPN-сервера?

1015
19
С друзьями на NN.RU
В социальных сетях
Поделиться
Sector
12.05.2007
Можно ли выдавать клиентам PPTP VPN сервара ip-адреса из уже использующейся подсети на этом сервере?

Конкретный пример:

Сервер имеет интерфейс 192.168.50.0 (255.255.255.0) - локальная сеть. Можно ли выдавать VPN-клиентам, подключающимся к этому серверу по интернету ip-адреса из этой подсети?
SCL ™
12.05.2007
если мост то наверное да.
Sector
12.05.2007
Мост в каком смысле? Между чем?
AlexKB
12.05.2007
А стоит ли делать мост через vpn? Не забьется ли этот "тонкий" линк броадкастами?
брыль
13.05.2007
Не так уж много на бродкаст пакетов идет, дай бой 1% от общего трафика
AlexKB
13.05.2007
Пусть это 1% от 100-мбитной сети. Тогда в канале VPN толщиной 2 мбита половина полосы будет занята броадкастами. Это расточительство :) А если канал еще тоньше - то вообще будет в постоянном затыке.
злобный anonymous
13.05.2007
щя посмотрел tcpdump'ом на бродкаст изредка летают только запросы к самбе на 137-138
00:04:61:5f:59:7e > ff:ff:ff:ff:ff:ff, ethertype IPv4 (0x0800), length 92: 192.168.1.106.137 > 192.168.255.255.137: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
да arp who-has _192.168.1.1 tell _192.168.1.106
AlexKB
13.05.2007
А сколько компов в сети?
злобный anonymous
13.05.2007
Штук 30
Не показатель. Объем широковещания зависит от количества источников (компов/роутеров) и активности в сети. Так что 5-10 компов в воскресенье и 200 компов в понедельник + какой-нибудь RIP будут забивать бродкастами канал по-разному.
Читал, что до 10% широковещания в сети - это в пределах нормы. Узкий vpn-канал на таком трафике просто ляжет.
злобный anonymous
13.05.2007
Быть может, не спорю, пока только приглядываюсь.
Бридж с одной стороны проще делать и все работать должно без проблем, в т.ч. широковещание.
То есть думаешь что вариант 1 лучше чем 2?
-->
(брал с http://www.opennet.ru/base/net/openvpn_bridging.txt.html )
1 вариант - вообще на впн не тянет. Иначе там был бы vpn-сервер в центре и не было кольцевой связи м/д роутерами.

ИМХО всегда предпочтительнее использовать vpn на udp в режиме маршрутизации, кроме случаев, когда в сети используются протоколы, основанные не на IP или вдруг обязательно наличие бродкастов. Производительность vpn канала важнее, чем простота настройки.

А при необходимости можно организовать прохождение бродкастов и на routed-vpn. Для этой цели proxy arp придумали.
SCL™
13.05.2007
Я б на udp побоялся делать, боязно как-то :) лучше tcp
udp лучше с точки зрения скорости, трафика и внутренней безопасности. А для проверки стабильности линка на udp достаточно настроить посылку keepalive пакетов с заданным интервалом.
Можно. Особенно если vpn пул небольшой, нет завязок на ip внутри сети и vpn пользователи должны иметь доступ ко всей локальной сети, например из дома или с ноута в дороге.

Хотя ИМХО правильнее выделять адреса в отдельную vpn-подсеть (особенно при объединении подразделений). Так удобнее и секьюрнее во всех отношениях, правда немного придется повозиться с маршрутизацией. Ну и иногда бывает, что просто невозможно выдать адрес из той же подсети что и локалке.
Klamor
13.05.2007
Кхм, а че с маршрутизацией-та? Все очень прозрачно.

PS со следующей субботы я в Москве - пока навсегда, надо отметить :)
Нее, это прозрачно только если vpn-сервер является шлюзом локального сегмента.
Если в удаленной локалке подсеть 192.168.1.0/24, vpn-подсеть 10.10.10.0/24, и vpn сервер не является шлюзом в данном сегменте, то как минимум придется добавлять 1 статический маршрут на шлюзе/роутере.

p.s. хех, отметим числа 26 :) как раз из отпуска вернусь.
Stainless
14.05.2007
а какие сервисы ваще планируецо пользовать? :)
Sector
14.05.2007
Да просто делаю пул для доступа в локалку по PPTP VPN. Кстати еще одни грабли - как можно запретить подключение по одному логину больше, чем одному клиенту? Никакие манипуляции с IP-адресами не помогают. Думаю где-то есть политика, или ключ реестра. IAS (RADIUS) поднимать пока неохота. Хотя может и стоит. WINS, DHCP, роутинг. Кстати по поводу DHCP: можно ли выдавать ip-адреса клиентам из отдельной области? В данный момент он выдает адреса из области, предназначенной для локальной сети. Собственно с этим и был связан первый вопрос.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.