<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Резервный IPSec шлюз - нужен совет</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html</link>
    <description>Дано:&lt;br&gt;Есть распределенная сеть магазинов. Локалки магазинов имеют примерно следующий вид - 192.168.1хх.0/24, где хх - номер магазина. Сетевым &quot;центром&quot; служит комбайн от Zyxel различных моделей (2plus, USG20, USG50 и др.)&lt;br&gt;&lt;br&gt;А еще есть центральный офис со старой несегментированной сеткой 192.168.0.0/22, в которой находятся основные сервера, IP телефонная станция и пр.&lt;br&gt;&lt;br&gt;Связь магазинов с офисом осуществляется посредством IPSec VPN каналов. Со стороны магазина канал образует Zyxel, а вот в офисе это либо сервер pfSense, либо CiscoASA 5520. Распределены каналы примерно поровну. И при необходимости (в основном из-за непонятных глюков) каналы перебрасываются туда-сюда. Однако такие переключения мне приходится делать &quot;руками&quot;: указывать на zyxel-е магазина другой внешник в phase-1, удалять старый и добавлять новый маршрут на роутере локалки (Cisco3925).&lt;br&gt;&lt;br&gt;Задача:&lt;br&gt;Настроить автоматическое переключение маршрута до сети магазина. То есть - куда подключается магазин, туда и указывает роутер офисной локалки.&lt;br&gt;&lt;br&gt;Что</description>

<item>
    <title>Резервный IPSec шлюз - нужен совет (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#9</link>
    <pubDate>Fri, 21 Mar 2014 03:42:07 GMT</pubDate>
    <description>&amp;gt; Дано: &lt;br&gt;&amp;gt; Есть распределенная сеть магазинов.&lt;br&gt;&lt;br&gt;Чем торгуют магазины? Не поверю что нельзя потратить $600 на приличный Cisco 881 + AIS софт.&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#8</link>
    <pubDate>Fri, 21 Mar 2014 03:38:41 GMT</pubDate>
    <description>&amp;gt; Openvpn &lt;br&gt;&lt;br&gt;Если есть возможность заменить на писюки с линуксом/фряхой, то в эти-же деньги можно взять б/у Cisco 87х серии, а это полноценный нормальный DMVPN с IPSec и EIGRP - классическая и надежнейшая схема.&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (vasla)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#7</link>
    <pubDate>Mon, 17 Mar 2014 09:24:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; а провайдер один или разные везде?&lt;br&gt;&amp;gt;&amp;gt; со стороны магазинов процентов 40 это &quot;билайн&quot;, еще 40 &quot;энфорта&quot;, а оставшиеся &lt;br&gt;&amp;gt;&amp;gt; это разные местные провайдеры типа &quot;Наука-связь&quot;, &quot;Таттелеком&quot;, и пр.&lt;br&gt;&amp;gt;&amp;gt; со стороны офиса - два провайдера.&lt;br&gt;&amp;gt;&amp;gt; а вы это к чему?&lt;br&gt;&amp;gt;&amp;gt; попроасить прова что-нибудь придумать?&lt;br&gt;&amp;gt; ну, если он не один, тут думай-не думаю, много не придумаешь :) &lt;br&gt;&amp;gt; Ваша задача решается, но не на том, оборудовании, что есть у Вас, &lt;br&gt;&amp;gt; у сожалению.&lt;br&gt;&lt;br&gt;Openvpn &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (jabbson)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#6</link>
    <pubDate>Sun, 16 Mar 2014 12:59:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а провайдер один или разные везде?&lt;br&gt;&amp;gt; со стороны магазинов процентов 40 это &quot;билайн&quot;, еще 40 &quot;энфорта&quot;, а оставшиеся &lt;br&gt;&amp;gt; это разные местные провайдеры типа &quot;Наука-связь&quot;, &quot;Таттелеком&quot;, и пр.&lt;br&gt;&amp;gt; со стороны офиса - два провайдера.&lt;br&gt;&amp;gt; а вы это к чему?&lt;br&gt;&amp;gt; попроасить прова что-нибудь придумать?&lt;br&gt;&lt;br&gt;ну, если он не один, тут думай-не думаю, много не придумаешь :)&lt;br&gt;Ваша задача решается, но не на том, оборудовании, что есть у Вас, у сожалению.&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (eviljester)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#5</link>
    <pubDate>Sun, 16 Mar 2014 10:17:11 GMT</pubDate>
    <description>&amp;gt; а провайдер один или разные везде?&lt;br&gt;&lt;br&gt;со стороны магазинов процентов 40 это &quot;билайн&quot;, еще 40 &quot;энфорта&quot;, а оставшиеся это разные местные провайдеры типа &quot;Наука-связь&quot;, &quot;Таттелеком&quot;, и пр.&lt;br&gt;&lt;br&gt;со стороны офиса - два провайдера.&lt;br&gt;&lt;br&gt;а вы это к чему?&lt;br&gt;попроасить прова что-нибудь придумать?&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (jabbson)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#4</link>
    <pubDate>Sat, 15 Mar 2014 17:09:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; сработает. Дело в том, что на Zyxel-ях магазинов можно помимо основного, &lt;br&gt;&amp;gt; прописать еще и &quot;Redundant Remote Gateway&quot; (внешник второго офисног VPN шлюза) &lt;br&gt;&amp;gt; - вот тогда переключение будет автоматическим и не всегда связанным с &lt;br&gt;&amp;gt; падением.&lt;br&gt;&amp;gt; Я спрашиваю о том, как максимально избавиться от ручной работы. Я скорее &lt;br&gt;&amp;gt; настрою sla с track-ами, но по крайней мере у меня всегда &lt;br&gt;&amp;gt; будет только один маршрут до сети магазина.&lt;br&gt;&amp;gt; Может есть какой-нибудь механизм типа helper-address, но только для OSPF-овских мультикастов? &lt;br&gt;&amp;gt; Тогда можно было бы вещать сети магазинов на ASA без GRE &lt;br&gt;&amp;gt; и прочих заморок.&lt;br&gt;&lt;br&gt;хотя да, согласен, без vti или gre это так или иначе превращается в ту еще головомойку.&lt;br&gt;а провайдер один или разные везде?&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (jabbson)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#3</link>
    <pubDate>Sat, 15 Mar 2014 14:34:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; сработает. Дело в том, что на Zyxel-ях магазинов можно помимо основного, &lt;br&gt;&amp;gt; прописать еще и &quot;Redundant Remote Gateway&quot; (внешник второго офисног VPN шлюза) &lt;br&gt;&amp;gt; - вот тогда переключение будет автоматическим и не всегда связанным с &lt;br&gt;&amp;gt; падением.&lt;br&gt;&amp;gt; Я спрашиваю о том, как максимально избавиться от ручной работы. Я скорее &lt;br&gt;&amp;gt; настрою sla с track-ами, но по крайней мере у меня всегда &lt;br&gt;&amp;gt; будет только один маршрут до сети магазина.&lt;br&gt;&amp;gt; Может есть какой-нибудь механизм типа helper-address, но только для OSPF-овских мультикастов? &lt;br&gt;&amp;gt; Тогда можно было бы вещать сети магазинов на ASA без GRE &lt;br&gt;&amp;gt; и прочих заморок.&lt;br&gt;&lt;br&gt;вовсе нет, я вообще за то, чтобы свести статические маршруты к минимуму - большая часть информации должна передаваться динамически.&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (eviljester)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#2</link>
    <pubDate>Sat, 15 Mar 2014 13:30:57 GMT</pubDate>
    <description>Вариант рабочий, но недостаточный. Вы предлагаете увеличить число статических маршрутов вдвое (а это порядка 160 записей &quot;руками&quot;!). К тому же если у меня НИЧЕГО не упало, а магазин поменял-таки VPN-шлюз, это не сработает. Дело в том, что на Zyxel-ях магазинов можно помимо основного, прописать еще и &quot;Redundant Remote Gateway&quot; (внешник второго офисног VPN шлюза) - вот тогда переключение будет автоматическим и не всегда связанным с падением.&lt;br&gt;&lt;br&gt;Я спрашиваю о том, как максимально избавиться от ручной работы. Я скорее настрою sla с track-ами, но по крайней мере у меня всегда будет только один маршрут до сети магазина.&lt;br&gt;&lt;br&gt;Может есть какой-нибудь механизм типа helper-address, но только для OSPF-овских мультикастов? Тогда можно было бы вещать сети магазинов на ASA без GRE и прочих заморок.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Резервный IPSec шлюз - нужен совет (jabbson)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1273.html#1</link>
    <pubDate>Sat, 15 Mar 2014 10:18:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; магазин, туда и указывает роутер офисной локалки.&lt;br&gt;&amp;gt; Что пробовал: &lt;br&gt;&amp;gt; Среди маршрутизаторов магазинов довольно часто встречается ZyxelUSG20, который умеет &lt;br&gt;&amp;gt; OSPF.&lt;br&gt;&amp;gt; pfSense и ASA его тоже умеют, но я так понял, только посредством &lt;br&gt;&amp;gt; multicast-ов (есть исключение - http://xgu.ru/wiki/Cisco_ASA/OSPF_IPSec но это не мой &lt;br&gt;&amp;gt; случай). Мультикасты я так понял можно пустить по GRE-тонелю (КРУТО!), вот &lt;br&gt;&amp;gt; только ASA их не умеет делать.&lt;br&gt;&amp;gt; Подскажите - есть ли альтернативное OSPF-у решение (может ip sla?).&lt;br&gt;&amp;gt; Если надо - могу схемку прислать.&lt;br&gt;&lt;br&gt;можно держать оба канала в апе и получать маршруты с разной метрикой от двух хабов - главный упал - все пошло по резервному, вернулся главный - пошло через него все опять.&lt;br&gt;</description>
</item>

</channel>
</rss>
