--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Задачка по организации сети.

Сисадминское
439
38
С друзьями на NN.RU
В социальных сетях
Поделиться
durashki
05.12.2019
Добрый всем. Есть объединение сети от провайдера в другой город точка-точка. На портах их оборудования само собой есть ограничение по количеству MAC-адресов. Наша сеть, в которую смотрит это оборудование имеет большее число устройств. Для того, чтобы все работало сейчас - сделано по схеме как на картинке. Грубо говоря в этом DMZ роутеры с VPN, АТС и видеорегистраторы. На портах SW1,2 которые D-Link DGS-1210-20, с помощью Port Security запрещены все МАС, и забиты статические, которые должны попадать на соседний SW. Надо, чтобы АТС видели друг друга и порты фаерволов с VPN
Есть у кого идеи, как убрать тупые свичи, воткнув из них все в управляемые, но при этом чтобы все работало? То есть на исходящих портах только нужные мне MAC-адреса.
MonitoR
05.12.2019
инкапсулируйте чем-нито, не?
durashki
05.12.2019
MonitoR писал(а)
инкапсули

Типа VPN? Не вариант, спецом АТС выведены из VPN для того, чтобы связь была нормальная, без задержек + нужно так, чтобы например к управляющим интерфейсам некоторым был доступ и без VPN, а то он ляжет, и доступ пропадет. Как потом исправлять.

Я думал может есть еще какая нить технология..
pover.su
05.12.2019
durashki писал(а)
спецом АТС выведены из VPN для того, чтобы связь была нормальная, без задержек + нужно так,

:)
неее, не спецом - одмингом за трицать-писят. попростому - без понимания.
durashki
05.12.2019
Эм.. Не очень понял этой шутки ))) Почему без понимания то??
iZverG
05.12.2019
да не обращай ты на него внимания, он спец во всем, поэтому его советов простые люди не понимают)
pover.su
05.12.2019
iZverG писал(а)
да не обращай ты на него внимания, он спец во всем, поэтому его советов простые люди не понимают) ...

ты скажи как надо, а моих компетенций мне достаточно - чтобы понять что так не надо. и не умничай понапрасну, развивай вширь - нет ничего невозможного, спрашивай - общайся - это же форум.
:)
durashki
05.12.2019
Так вы мне то ответите? Так что надо сделать? VPN сделать?? И кричать в трубку "Прием"?
pover.su
05.12.2019
durashki писал(а)
Так вы мне то ответите? Так что надо сделать? VPN сделать?? И кричать в трубку "Прием"? ...

как мне кажется (но вам нуна к практекующему дохтору, а не тому кто дачи с домом да офисом соединяет железках бытового уровня да полумикротиках - да чужие - иногда - смотрит, када обыски сопровождает на стороне потерпевших например) кроме VPN есть варианты (вопрос в контроле прова за своими ограничениями) - но проще всеж туда - в VPN, и если будет атс-ко мешать работе - смотреть в сторону виртуальных у сотооператоров...раз уж на платный тунель - не того бюджеты.
:(
/но я не гинеколог, зубной - по острой боли огарниченному кругу экономящих на сисадминах...и смотреть без аванса - уже не тот возраст. здесь есть специалисты, ваша задачи их мотивировать - или рыть дальше тырнет.
durashki
06.12.2019
Ох.. Как сложно читать, что вы тут понаписали.. Ладно, короче.. вы не поняли совсем даже почему против VPN, и деньги тут не причем..
AlexKB
06.12.2019
Почему такое недоверие к vpn? Нормально через них голос проходит, как и любой другой трафик. Единственное, что шифрование будет расходовать вычислительную мощность. Но на тех же микротиках есть vpn и без шифрования, называется eoip.
acella
06.12.2019
AlexKB писал(а)
eoip

Никто не запрещает и рртр без шифрования поднимать.
durashki
06.12.2019
Недоверия к VPN нет, есть практический опыт засовывания голоса с TDE выносами на TDE на другой площадке. Из за задержек при нагрузке на VPN получаются тормоза с голосом (( По этому голос и видео с региков пускаем мимо. Все остальное конечно в VPN. Можно конечно и не шифровать, но это крайняя мера, вроде пока нашли решение более элегантное.. Правда петля в свиче смущает многих кто это видит у меня на столе ))
а провайдер просто оптикой тебе не может что ли объединить филиалы, без этого вот онанизма?
iZverG
05.12.2019
между регионами, на пару тысяч км) в принципе можно и пару спутников запустить, будет "точка-точка")))
а какая разница какое расстояние? я не в смысле что оптику тянуть точка-точка, а в смысле ты оптикой в провайдера вошел, ей же на другом конце из него вышел, а он у себя внутре тебе делает туннель. у тебя прозрачная сеть получается. у меня на прошлой работе так было 2 филиала соединено и третий должны были так же подоткнуть.
главное ограничение - 1 провайдер.
iZverG
05.12.2019
Deathmaker писал(а)
а какая разница какое расстояние? я не в смысле что оптику тянуть точка-точка, а в смысле ты оптикой в провайдера вошел, ей же на другом конце из него вышел, а он у себя внутре тебе делает туннель

тебе же написали:
На портах их оборудования само собой есть ограничение по количеству MAC-адресов

Михаил, ты никогда такие сети не админил, как автор темы. Ну честно)
ну т.е. разницы между самодельным тоннелем и тоннелем провайдера ты не видишь. ну и ладно.
да ничего он не админил, о чем ты...
durashki
05.12.2019
тут такое дело.. На самом деле, услуга так и называет L2VPN, но в реале нам сделали VLAN )) Просто у нас по городу проблем с этим нет и ограничений тоже.. Вот и мы бахнули за тыщу верст по такой же технологии.
может им намекнуть на косяк? :о)
pover.su
05.12.2019
durashki писал(а)
На самом деле, услуга так и называет L2VPN, но в реале нам сделали VLAN ))

habr.com/ru/post/354408/
vasoo
06.12.2019
Насколько помню pseudo-wire не очень хорошая вещь, так как входящий интерфейс остается без IP адреса, т.е. клиент без шлюза. Но если задача соединить 2 удаленные сетки в один сегмент с одинаковой адресацией, то можно и так.
MPLS?
durashki
05.12.2019
Вот, уже дельные советы. НО Как я понимаю, для этого провадер должен предлагать такую услугу? Я так понимаю, у него свичи крайние должны поддерживать MPLS?
Всё верно. И еще надо кучу бабла :)
durashki
05.12.2019
Ммм. Посмотрел, почитал. Это типа стоит кучу бабла или у провайдера должно быть это понтовое оборудование и спецы, умеющие??
За абонентку бабло много отдаю. Но у меня MPLS в разные концы мира.
durashki
05.12.2019
Но вы наткнули меня на мысль ))) Включил traffic segmentation, разделил коммутатор на две части, сделал два порта для провайдерских дел, остальное, что сейчас в тупом свиче - в другой группе. Работает.
ДимС
05.12.2019
Vlan-ы, что ли настроили?
durashki
06.12.2019
traffic segmentation..
ДимС
06.12.2019
Private VLAN от Длинка?
durashki
06.12.2019
Скорее всего. Разграничение на L2 уровне портов.
pover.su
07.12.2019
durashki писал(а)
Скорее всего. Разграничение на L2 уровне портов. ...

вы стали писать понятнее для моего CCNA - респект!
:)
durashki
07.12.2019
Я рад искренне за вас.. Видимо вам еще учиться и учиться, раз о других вендорах не ведаете ))
iZverG
08.12.2019
заметь, он еще ничего не предложил, зато уже оценивает тебя и много понтов развесил))
acella
08.12.2019
А вся тема, кроме второго поста, сплошная вода... :-D
DoronB
10.12.2019
Просто программно отключить не нужные сети и не будет никаких проблем.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем