The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск VPN-демона MPD 5.8, opennews (ok), 07-Янв-16, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "Выпуск VPN-демона MPD 5.8"  +1 +/
Сообщение от Аноним (-), 08-Янв-16, 14:57 
> Да, прекрасная софтина.
> Вот чего яро не хватает в линуксах. VPN с L2TP пока настроишь
> без него - с ума можно сойти :(

Поэтому Debian прожил у меня 2дня, а FreeBSD живет уже 4-й год и не пикает.

Ответить | Правка | Наверх | Cообщить модератору

19. "Выпуск VPN-демона MPD 5.8"  –4 +/
Сообщение от cmp (??), 08-Янв-16, 22:40 
Неосилятор? Хоть убей не могу понять на кой черт нужна эта хрень. Индивидуальная настройка операторских линков +gre и любая топология внутри любой топологии, кстате так делают очень многие крупные компании, используют циски или микротики чтобы подключать салоны продаж через хрен знает кого. А вы в коолхозе так и остались похоже.
Ответить | Правка | Наверх | Cообщить модератору

20. "Выпуск VPN-демона MPD 5.8"  +2 +/
Сообщение от Dmitry (??), 09-Янв-16, 14:26 
> Неосилятор? Хоть убей не могу понять на кой черт нужна эта хрень.
> Индивидуальная настройка операторских линков +gre и любая топология внутри любой топологии,
> кстате так делают очень многие крупные компании, используют циски или микротики
> чтобы подключать салоны продаж через хрен знает кого. А вы в
> коолхозе так и остались похоже.

А микротик или циска (если не брать в расчет железки за десятки тысяч у.е.) могут поднять более 500 туннелей одновременно ?
Кроме того, если уже есть корпоративный сервер, зачем возле него ставить микротик или циску? Деньги некуда девать ?

Ответить | Правка | Наверх | Cообщить модератору

23. "Выпуск VPN-демона MPD 5.8"  –2 +/
Сообщение от cmp (ok), 09-Янв-16, 20:17 
Если надо 500 туннелей, то железка должна быть соответсвующей, кстате микротик самый дорогой стоит 1.5-2 штуки баксов, учитывая объем его озу и проц он и больше поднимит не напрягаясь.

Корпоративный не сервер, а сектор. Когда организуют новую точку с 1-5 рабочими станциями на кой черт там сервер, ставят коробульку за 3 тысячи рублей, которая и осуществляет доступ в корп сеть, туда приезжают ребята-подключенцы от провайдера и настраивают на ней подключение - не сложнее домашнего роутера, а уже из центрального офиса из другого города делают все остальное.

Если бы вы работали в компании, где больше 5 технических специалистов, и кол-во ресурсов сети превышало 5 штук, то вы бы не задавали глупых вопросов о кол-ве денег, наколхозить можно что угодно, но вот вызовут вас пару раз из отпуска это разгребать, тогда поймете, что мух лучше отдельно держать. Не надо путать уютненькие 192.168.1.0/24 с 10.0.0.0/8, где все разбито на подсети и для доступа из одной в другую нужно написать куче народу, чтобы ацльки нарисовали на всем пути следования.

Ответить | Правка | Наверх | Cообщить модератору

24. "Выпуск VPN-демона MPD 5.8"  +2 +/
Сообщение от Dmitry (??), 09-Янв-16, 20:44 
> Корпоративный не сервер, а сектор. Когда организуют новую точку с 1-5 рабочими
> станциями на кой черт там сервер, ставят коробульку за 3 тысячи
> рублей, которая и осуществляет доступ в корп сеть, туда приезжают ребята-подключенцы
> от провайдера и настраивают на ней подключение - не сложнее домашнего
> роутера, а уже из центрального офиса из другого города делают все
> остальное.

Коробочка называется zrouter или pfSence. внутри ее freebsd и mpd5.
А так почти все остальное правильно.

Ответить | Правка | Наверх | Cообщить модератору

45. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от Тузя (ok), 12-Янв-16, 16:55 
Тут все зависит от фирмы, знаете ли. Если фирма, таки, следит за затратами на IT в единицу времени и при этом выставляет адекватную ЗП админу-сетевику, то никакой "zrouter или pfSence" с этой фирмой не случится.
Выбрав "zrouter или pfSence" понесет меньше прямых расходов, но вот косвенных больше, на примере zrouter.
1. Прошивка и настройка - дольше
2. Техобслуживание, если ставить цель сэкономить, дороже
3. Специалист, который в этом все разбирается дороже.
4. Обучение других сотрудников и документирование вещей, которые у конкурентных решений очевидны, требует времени. Тут идет оплата впустую потраченных человекочасов.

Тут надо учитывать, что молодые спецы настраивавшие циски с микротиками ни мпд, ни кваггу, ни саму бздю в глаза не видели. То что от них требуется они умеют, а таким вещам их придется специально учить.
А если смотреть по цене, то шить длинк zrouter-ром не сильно-то дешевле, чем купить какой-нибудь mikrotik 951g-2hnd.

С другой стороны? если контора маленькая и нищая, есть n<5 примерно одинаковых по размеру офисов и во главе этих 5 админов стоит старый админ, один из этих 5, то да, вот тут появляется и zrouter и pfSence. Когда в IT отделе больше 40 человек, ситуация иная.

Ответить | Правка | Наверх | Cообщить модератору

46. "Выпуск VPN-демона MPD 5.8"  +1 +/
Сообщение от mistiq.masteremail (ok), 12-Янв-16, 17:14 
>[оверквотинг удален]
> ни кваггу, ни саму бздю в глаза не видели. То что
> от них требуется они умеют, а таким вещам их придется специально
> учить.
> А если смотреть по цене, то шить длинк zrouter-ром не сильно-то дешевле,
> чем купить какой-нибудь mikrotik 951g-2hnd.
> С другой стороны? если контора маленькая и нищая, есть n<5 примерно одинаковых
> по размеру офисов и во главе этих 5 админов стоит старый
> админ, один из этих 5, то да, вот тут появляется и
> zrouter и pfSence. Когда в IT отделе больше 40 человек, ситуация
> иная.

А давайте представим другую ситуацию, где не 5 админов и не 5 и даже не 1000 роутеров.
Да и админы не молодые, а видевшие во всех ракурсах и pfSence с линухами и фрями, и циски с джуниперами. Вот эти админы очень ценят свои нервы, время и прекрасно понимают что в конечном итоге, стоимость владения тазиками (любыми) в разы выше чем специализированным железом.
Вы очень правильно сказали по всем пунктам кроме третьего.
Всетаки, з.п. ожидания специализированного сетевика, выше. Но в конечном итоге да, он обходится дешевле. Ибо при правильной организации все настраивается один раз, строжайше регламентируется и человек превращается в крайзис менеджера.

У нас например, время восстановления устройства _любого_ уровня критичности - 5 минут достать из ЗИП + 5 минут на заливку конфигурации + Время на доставку к месту выхода из строя. Естественно выход _любого_ узла никак не влияет на работу в целом. Ибо горячее резервирование.

Ответить | Правка | Наверх | Cообщить модератору

29. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiqemail (?), 11-Янв-16, 11:18 
>> Неосилятор? Хоть убей не могу понять на кой черт нужна эта хрень.
>> Индивидуальная настройка операторских линков +gre и любая топология внутри любой топологии,
>> кстате так делают очень многие крупные компании, используют циски или микротики
>> чтобы подключать салоны продаж через хрен знает кого. А вы в
>> коолхозе так и остались похоже.
> А микротик или циска (если не брать в расчет железки за десятки
> тысяч у.е.) могут поднять более 500 туннелей одновременно ?
> Кроме того, если уже есть корпоративный сервер, зачем возле него ставить микротик
> или циску? Деньги некуда девать ?

Да могут, у нас по 1000 GRE поверх IPSEC на ASR1001 живет.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

30. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от Dmitry (??), 11-Янв-16, 16:19 
http://www.amazon.com/Cisco-ASR1001-Aggregation-Services-Rou...

List Price:     $17,000.00
Price:     $5,800.00 & FREE Shipping
You Save:     $11,200.00 (66%)

Ответить | Правка | Наверх | Cообщить модератору

32. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiq.masteremail (ok), 11-Янв-16, 17:47 
> http://www.amazon.com/Cisco-ASR1001-Aggregation-Services-Rou...
> List Price:  $17,000.00
> Price:  $5,800.00 & FREE Shipping
> You Save:  $11,200.00 (66%)

_И_ЧО_?_
Вы всерьез думаете что девайс выполняет только функцию терминации туннелей?
Там гига 2-3 только ipsec, не говоря уж о всяких хитрых шейперах, ospf/bgp и прочем нате.
Поддерживать тазик на линупсе/фре с такими задачами - ну его нахрен такие бодряки, особенно когда тазиков надо не 1-2, а 10-20.
Железки отрабатывают на все свои деньги.

Ответить | Правка | Наверх | Cообщить модератору

36. "Выпуск VPN-демона MPD 5.8"  +1 +/
Сообщение от universite (ok), 11-Янв-16, 19:40 
>[оверквотинг удален]
>> List Price:  $17,000.00
>> Price:  $5,800.00 & FREE Shipping
>> You Save:  $11,200.00 (66%)
> _И_ЧО_?_
> Вы всерьез думаете что девайс выполняет только функцию терминации туннелей?
> Там гига 2-3 только ipsec, не говоря уж о всяких хитрых шейперах,
> ospf/bgp и прочем нате.
> Поддерживать тазик на линупсе/фре с такими задачами - ну его нахрен такие
> бодряки, особенно когда тазиков надо не 1-2, а 10-20.
> Железки отрабатывают на все свои деньги.

И что там такого?
10G карта с двумя портами и проц 6-8 ядер с гипертрейдингом вполне заменить энтерпрайзную циску.
Но ведь с тазика откатов не срубишь!

Ответить | Правка | Наверх | Cообщить модератору

37. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiq.masteremail (ok), 11-Янв-16, 20:55 
>[оверквотинг удален]
>> Вы всерьез думаете что девайс выполняет только функцию терминации туннелей?
>> Там гига 2-3 только ipsec, не говоря уж о всяких хитрых шейперах,
>> ospf/bgp и прочем нате.
>> Поддерживать тазик на линупсе/фре с такими задачами - ну его нахрен такие
>> бодряки, особенно когда тазиков надо не 1-2, а 10-20.
>> Железки отрабатывают на все свои деньги.
> И что там такого?
> 10G карта с двумя портами и проц 6-8 ядер с гипертрейдингом вполне
> заменить энтерпрайзную циску.
> Но ведь с тазика откатов не срубишь!

Уважаемый
1) Советую по себе других не судить (я про откаты)
2) Если вы админите 2-3 тазика, то не стоит считать что 2-3 тазика у всех.
3) Совершенно безумная идея считать в крупном интерпрайзе, где все стандартизированно и во главу ставится надежность и удобсто, тазики с их 100500 настройками в 100500 конфигах и таким же "удобным дебагом" смогут заменить интерпрайз железо.
А вот если брать по принципу 1 тазик 1 задача - то оно выйдет ещё и дороже, про надежность и удобство вообще можно не упоминать.
4) Ваш тазик "6-8 ядер с гипертрейдингом" на тех же 3х гигах ipsec + nat + шейпер + gre + whatever превратится в тыкву чуть более чем мгновенно тогда как asr например такую нагрузку жует примерно вот так:
   11111               111114444411111     11111              
      999996666699999555550000033333999995555500000444448888855555
  100                                                          
   90                                                          
   80                                                          
   70                                                          
   60                                                          
   50                                                          
   40                          *****                            
   30                          *****                            
   20 *****                    **********                      
   10 *********************************************     ********
     0....5....1....1....2....2....3....3....4....4....5....5....6
               0    5    0    5    0    5    0    5    0    5    0
               CPU% per second (last 60 seconds)

Ответить | Правка | Наверх | Cообщить модератору

38. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от universite (ok), 11-Янв-16, 21:50 
>[оверквотинг удален]
>>> ospf/bgp и прочем нате.
>>> Поддерживать тазик на линупсе/фре с такими задачами - ну его нахрен такие
>>> бодряки, особенно когда тазиков надо не 1-2, а 10-20.
>>> Железки отрабатывают на все свои деньги.
>> И что там такого?
>> 10G карта с двумя портами и проц 6-8 ядер с гипертрейдингом вполне
>> заменить энтерпрайзную циску.
>> Но ведь с тазика откатов не срубишь!
> Уважаемый
> 1) Советую по себе других не судить (я про откаты)

Ага, значит вы мимо кассы. Завидуйте молча старшим товарищам и не рекламируйте энтерпрайз.

А прежде чем приводить графики мифической низкой нагрузки CPU, поковыряйте даташиты и попробуйте получить нагрузку по ядрам.

> ipsec + nat + шейпер + gre + whatever

Научитесь корректно цифры показывать:
кол-во сессий ipsec
кол-во пакетов ipsec
кол-во пакетов в NAT, в разрезе UDP-TCP
кол-во трансляций NAT
кол-во правил шейпинга, на каких скоростях
кол-во правил полисинга, на каких скоростях
кол-во grep туннелей, кол-во пакетов
кол-во pps на WAN портах
нагрузка CPU _поядерно_

И самое главное - на какой это конфигурации железки от Cisco, с какими набитыми внутри модулями, это все работает.
И какой SLA (по времени и по цене) по замене этой чудо-игрушки.

Ответить | Правка | Наверх | Cообщить модератору

39. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiq.masteremail (ok), 12-Янв-16, 01:45 
>[оверквотинг удален]
> кол-во пакетов в NAT, в разрезе UDP-TCP
> кол-во трансляций NAT
> кол-во правил шейпинга, на каких скоростях
> кол-во правил полисинга, на каких скоростях
> кол-во grep туннелей, кол-во пакетов
> кол-во pps на WAN портах
> нагрузка CPU _поядерно_
> И самое главное - на какой это конфигурации железки от Cisco, с
> какими набитыми внутри модулями, это все работает.
> И какой SLA (по времени и по цене) по замене этой чудо-игрушки.

Нет, мимо кассы какраз вы. Потому как кроме голословного "6-8" ядер я от вас конкретики не увидел вообще.
Старшие товарищи какраз и выбирают решения которые работают из коробки, которые не надо пилить в 100 местах и потом же в 100 местах с разным синтаксисом конфигов обслуживать.
То что вы по глупости назвали "старшим товарищем" - самая настоящая махровая пионерия.

PS: если для вас такая нагрузка "мифическа" мне вас очень жаль. Продолжайте ковырять свои тазики.
Я их тоже активно использую но совершенно для других целей, для целей СПД продпочитаю специализированные решения а не костыли.

Ответить | Правка | Наверх | Cообщить модератору

41. "Выпуск VPN-демона MPD 5.8"  +2 +/
Сообщение от Dmitry (??), 12-Янв-16, 12:57 
>[оверквотинг удален]
>  **********
>    10 *********************************************     ********
>      0....5....1....1....2....2....3....3....4....4....5....5....6
>            
>    0    5    
> 0    5    0  
>  5    0    5  
>   0    5    0
>            
>    CPU% per second (last 60 seconds)

last pid: 87781;  load averages:  1.23,  1.15,  1.22   up 81+17:12:10  11:41:58
24 processes:  1 running, 23 sleeping
CPU:  0.5% user,  0.0% nice,  6.4% system,  7.1% interrupt, 86.0% idle
Mem: 11M Active, 124M Inact, 382M Wired, 418M Buf, 3430M Free
Swap: 3852M Total, 3852M Free

  PID USERNAME    THR PRI NICE   SIZE    RES STATE   C   TIME    WCPU COMMAND
  574 root          3  23    0   192M 53492K select  5 140.3H  11.04% mpd5
87781 root          1  20    0 21932K  2836K CPU2    2   0:00   0.10% top
  424 root          1  20    0 27744K  5048K select  1 166:39   0.00% zebra
  430 root          1  20    0 30692K  6524K select  1  31:17   0.00% bgpd
  649 root          1  20    0 25460K  4928K select  7  23:17   0.00% ntpd

# ifconfig -lu | wc -w
     882

Продолжим пиписьками меряться ?

Из настроек у меня три файлика, которые я ставлю на "голую машину".
/boot/loader.conf
/etc/rc.conf
/usr/local/etc/mpd5/mpd.conf

В этих файликах меняю только IP машины и FQDN.

За те деньги, что стоит ASR, я поставлю несколько таких серверов. И в результате, за те же деньги получу производительность и пропускную способность в несколько раз больше.
Администрирование заключается в том, чтобы раз в год продуть от пыли.

Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

42. "Выпуск VPN-демона MPD 5.8"  –1 +/
Сообщение от mistiq.masteremail (ok), 12-Янв-16, 13:03 
>[оверквотинг удален]
> Продолжим пиписьками меряться ?
> Из настроек у меня три файлика, которые я ставлю на "голую машину".
> /boot/loader.conf
> /etc/rc.conf
> /usr/local/etc/mpd5/mpd.conf
> В этих файликах меняю только IP машины и FQDN.
> За те деньги, что стоит ASR, я поставлю несколько таких серверов. И
> в результате, за те же деньги получу производительность и пропускную способность
> в несколько раз больше.
> Администрирование заключается в том, чтобы раз в год продуть от пыли.

Да чо меряться. банальный gre ну не жруч никак. с aes258 попробуйте ага. ну и ната по количеству трафика. наплодить дохлых туннелей можно хоть 80000 и жить это все будет на десктопном камне.

Ответить | Правка | Наверх | Cообщить модератору

43. "Выпуск VPN-демона MPD 5.8"  +1 +/
Сообщение от Dmitry (??), 12-Янв-16, 13:06 
А циска все эти шифрованные туннели и нат умеет без всяких модулей?
А насколько увеличивается стоимость, если туда засунуть эти модули?
Ответить | Правка | Наверх | Cообщить модератору

44. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiq.masteremail (ok), 12-Янв-16, 13:14 
> А циска все эти шифрованные туннели и нат умеет без всяких модулей?
> А насколько увеличивается стоимость, если туда засунуть эти модули?

Без всяких модулей. Голая железка.

Ответить | Правка | Наверх | Cообщить модератору

47. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от universite (ok), 13-Янв-16, 17:33 
>> А циска все эти шифрованные туннели и нат умеет без всяких модулей?
>> А насколько увеличивается стоимость, если туда засунуть эти модули?
> Без всяких модулей. Голая железка.

И опять никакой конкретики.
Аффтор тролль и продаван!

Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

51. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от mistiq.masteremail (ok), 17-Янв-16, 22:07 
>>> А циска все эти шифрованные туннели и нат умеет без всяких модулей?
>>> А насколько увеличивается стоимость, если туда засунуть эти модули?
>> Без всяких модулей. Голая железка.
> И опять никакой конкретики.
> Аффтор тролль и продаван!

Смеетесь?

Ответить | Правка | К родителю #47 | Наверх | Cообщить модератору

25. "Выпуск VPN-демона MPD 5.8"  +/
Сообщение от Аноним (-), 10-Янв-16, 01:00 
Да я про десктоп говорю, Debian Squeeze ктому же зависал через раз.
А когда возникла необходимость в роутере купил дешевый tp-link.
А так про проблемы линукса как почитаешь, так и слезать с фряхи не охото.
Все-таки I/O Sheduler ULE, jemalloc, newpcm и стабильная zfs решают.
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру