<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: уход от VPN сервера, немного практики</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html</link>
    <description>Суть вопроса - однозначный ответ по моей &quot;затее&quot;, а именно:&lt;br&gt;&lt;br&gt;исторически сложилось так, что интернет раздается в сети через ВПН, горя с ним много повидали (маршрутизация, авторизация, вычислительные мощности итд), по сему была проведена работа по защите несанкционированного доступа в сеть (привязка мак+ип), площадка для ухода от ВПН подготовлена, сказать всем мол завтра ВПН более не нужно подключать не выход, всегда найдется тот кто новости не читает, либо просто ничего не понимает и делать естественно не хочет, по этому нужно как-то сделать так, чтоб все было гладко, тихо и спокойно для конечного потребителя услуг. 5 минут назад меня посетила мысль,&lt;br&gt;1. а что если впн не останавливать а просто авторизовать всех на прежних условиях с некоторыми послаблениями в авторизации - пускать всех с любыми комбинациями логин-пароль;&lt;br&gt;2. не поднимать дефолтный шлюз на абонентской машине;&lt;br&gt;&lt;br&gt;собственно кто может сказать однозначно, реализуемо ли это на MPD 5.3 во FreeBSD, чтоб коннект поднимался, а локальную виндовую та</description>

<item>
    <title>уход от VPN сервера, немного практики (Sot)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#24</link>
    <pubDate>Sun, 26 Dec 2010 16:12:16 GMT</pubDate>
    <description>&amp;gt; я имел ввиду исключить строку &lt;br&gt;&amp;gt; set ipcp ranges defaultrtr/32 ippool poolsat &lt;br&gt;&amp;gt; из конфига сервера МПД &lt;br&gt;&lt;br&gt;Заинтересовала идея. Попробовал у себя. Как ни странно, ничего не поменялось. Маршрут по умолчанию все равно был прописан и все продолжило работать как раньше :(&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (2ihi)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#23</link>
    <pubDate>Sat, 25 Dec 2010 09:27:19 GMT</pubDate>
    <description>&amp;gt; По идее сделав так вы получите &quot;IPCP: not converging&quot; в лог и &lt;br&gt;&amp;gt; на этом все кончится.&lt;br&gt;&lt;br&gt;это уже хуже... короче нужен сервер чтоб проверять :)&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (guest)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#22</link>
    <pubDate>Sat, 25 Dec 2010 09:11:36 GMT</pubDate>
    <description>&amp;gt; это все понятно, я имел ввиду исключить строку &lt;br&gt;&amp;gt; set ipcp ranges defaultrtr/32 ippool poolsat &lt;br&gt;&amp;gt; из конфига сервера МПД &lt;br&gt;&lt;br&gt;По идее сделав так вы получите &quot;IPCP: not converging&quot; в лог и на этом все кончится.&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (2ihi)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#21</link>
    <pubDate>Sat, 25 Dec 2010 08:27:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 2. не поднимать дефолтный шлюз на абонентской машине; &lt;br&gt;&amp;gt; АФАИР в винде галочка &quot;Use default gateway on remote network&quot; по умолчанию &lt;br&gt;&amp;gt; включена, т.е.&lt;br&gt;&amp;gt; если в изначальной инструкции по подключению к вашей сети не было сказано &lt;br&gt;&amp;gt; снять ее, то не без ручных манипуляций со стороны пользователя не &lt;br&gt;&amp;gt; обойтись.&lt;br&gt;&lt;br&gt;это все понятно, я имел ввиду исключить строку&lt;br&gt;set ipcp ranges defaultrtr/32 ippool poolsat&lt;br&gt;из конфига сервера МПД&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (2ihi)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#20</link>
    <pubDate>Sat, 25 Dec 2010 08:24:22 GMT</pubDate>
    <description>&amp;gt; не совсем понял, а сейчас как ?  тут надо на детали &lt;br&gt;&amp;gt; переходить...&lt;br&gt;&lt;br&gt;сейчас юзера могут ходить через ВПН и без ВПН, со вторыми все понятно у них только шлюз поменяется в ДХЦП, а вот первые... первые могут получать ИП как реальный, так и серый, летит все это дело на VPN, впнсервер получет пакет и смотрит куда его передать - пиринговые сети на бгп роутер или интернет, в пириг адреса ВПНтунелей не анонсированы, по этому там возникает НАТ и прочие прелести, пиринг часто обновляется анонсами, короче ппц, с инетом все проще, АС нету.&lt;br&gt;тот же БГП роутер на пиринге является всем в сети дефолтным шлюзом, маршрутизация с поднятым и опущеным ВПНом на юзерской машине идет разными путями, есть забитый костыль - народу прописаны основные пиринговые адреса вида 172.*.*.*&lt;br&gt;&lt;br&gt;вот такой огород накручен :)&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (guest)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#19</link>
    <pubDate>Sat, 25 Dec 2010 07:26:27 GMT</pubDate>
    <description>&amp;gt; Да, 7.2, карты интел, дрова яндекс, юз нетграфом 30-40&#037; от кадого ядра, &lt;br&gt;&amp;gt; сетевухи прогружаются до 100&#037; по потоку, короче это пипец, на сервер &lt;br&gt;&amp;gt; 2-2.5к сессий &lt;br&gt;&lt;br&gt;На прошлой работе мы ушли на линукс с accel-pptp, профит реально огромный.&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (guest)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#18</link>
    <pubDate>Sat, 25 Dec 2010 07:23:46 GMT</pubDate>
    <description>&amp;gt; 2. не поднимать дефолтный шлюз на абонентской машине; &lt;br&gt;&lt;br&gt;АФАИР в винде галочка &quot;Use default gateway on remote network&quot; по умолчанию включена, т.е.&lt;br&gt;если в изначальной инструкции по подключению к вашей сети не было сказано снять ее, то не без ручных манипуляций со стороны пользователя не обойтись.&lt;br&gt;</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (PavelR)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#17</link>
    <pubDate>Sat, 25 Dec 2010 07:19:49 GMT</pubDate>
    <description>&amp;gt; отработать 2 схемы не получится в силу того что основной маршрутизатор инета &lt;br&gt;&amp;gt; будет переведен во внешнюю транзитную сеть&lt;br&gt;&lt;br&gt;не совсем понял, а сейчас как ?  тут надо на детали переходить...&lt;br&gt;&lt;br&gt;&amp;gt; корневой роутер (дефолтный для юзера) будет центральным БГП который загромождать в цепочку с ВПНами проблематично. &lt;br&gt;&lt;br&gt;ну и пусть будет, в чем проблематичность - я не понимаю.&lt;br&gt;у серверов, которые терминируют впны, есть интерфейс внешней стороны, на котором висят сети с реальными адресами.. Если нет такого интерфейса, а просто по внутренней сети между рутером и серверами маршрутизируются подсети реальных адресов, то создаете такой интерфейс (vlan), переносите маршрутизацию (адрес шлюза по умолчанию, выдаваемый клиентам по впн (хотя это особой роли не играет, поскольку интерфейс точка-точка) и в настройках дхцп по новой схеме) на роутер,  Включаете proxyarp в настройках впн-сервера... В этот же вилан загоняете клиентов, подключившихся без впн-а.&lt;br&gt;&lt;br&gt;&amp;gt; Да и цели пока не стоит всех переташить на реальники.</description>
</item>

<item>
    <title>уход от VPN сервера, немного практики (2ihi)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID1/90616.html#16</link>
    <pubDate>Sat, 25 Dec 2010 06:58:30 GMT</pubDate>
    <description>отработать 2 схемы не получится в силу того что основной маршрутизатор инета будет переведен во внешнюю транзитную сеть, корневой роутер (дефолтный для юзера) будет центральным БГП который загромождать в цепочку с ВПНами проблематично. Да и цели пока не стоит всех переташить на реальники. &lt;br&gt;&lt;br&gt;&amp;gt;Внятно распишите, чтобы всем было понятно.&lt;br&gt;&lt;br&gt;вот тут самые проблемы, за 9 лет уже вроде и пишим так что собака поймет, тем не менее есть вундеркинды и их не мало :))&lt;br&gt;&lt;br&gt;&amp;gt;Привязка на порту в этот момент должна уже быть &quot;правильной&quot; - либо измениться по нажатию кнопки абонентом, либо, что лучше (менее глючно :-) )   - на порту должны быть привязаны оба адреса, белый и серый.&lt;br&gt;&lt;br&gt;на порту все настроено, мак вбит, а ДХЦП снупинг свою работу сделает.&lt;br&gt;&lt;br&gt;я понимаю вас как творческого человека, у нас техдиректор подобную схему придумал, но на реализацию уйдет времени очень прилично, тем более с нашими нюансами, которые я слегка в первой части сообщения описал..&lt;br&gt;&lt;br&gt;вместе с отказом от ВПН хочется освободить сервера, им уже придум</description>
</item>

</channel>
</rss>
