Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » отказоустойчивость сети

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

Kernell32



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток
Дано:
Центральная сеть L3, несколько vlan как для отделов, так и для остального.
 
Есть уд. филиалы, они подключены к нам через VPN L2 от провайдера в Untagged порт. За то чтоб tagged заработал - за каждый tagged платить столько же сколько за Untagged(надо три vlan'a чтоб бегало - три аб. платы плати и всё в рамках одной ширины канала)
 
Временами этот VPN L2 падает, падает по разным причинам: обрыв магистрали, отрубание э.энергии, прочее. Временами провайдер начинает раздачу ip адресов на sip телефоны удаленьщиков после чего включается режим м.тазика.
 
Если в ц.офисе у меня несколько и.каналов(сейчас два, в любое время могу запустить еще один) от разных провайдеров и есть кто через одного, кто(все остальные через другого), то в у.филиале сканеры kyocera отправляют сканы через центральный интернет, пользователи сидят в интернете через прокси на своём интернете(аутглюк в том числе через stunnel настроен).
Удаленщики получают сетевые настройки из центральной сети.
 
Филиальники(назовём их так) пользуются нашей базой через rdp app, могут отправлять на наши(центральная сеть) принтера счета, мы(центральная сеть) в свою очередь так же отправляем на их принтера.  
 
Это всё работает, счастье заканчивается когда сеть пропадает.
Нужна отказоустойчивость(продукцию продали, а отгрузить не можем ибо база недоступная из-за падения VPN L2)
 
Центральный шлюз используется программный pfsense, с маршрутами, ограничениями, правилами, всякие pfblockerNG вместе с DNSBL.
 
 
Нашёл такую статейку
https://forum.netgate.com/topic/143361/ipsec-и-states-через-два-wan-автоматически
 
и в моём случае если ей верить то получается так:
мне будет нужно чтоб было с каждой стороны по pfsence программному маршрутизатору(с одной стороны уже есть).
На каждом поднимать по два OpenVPN сервера и по два OpenVPN клиента.
Почему по два? : Один обслуживает через VPN L2, второй обслуживает через внешний интернет(центральный через два интернета)
 
Далее каждую пару этих vpn объединять в failover группу. Настроить приоритеты(Tier)
Прописывать маршруты с двух сторон ссылаясь на failover группу.
Удаленщиков переводить на свой DHCP сервер, без использования безобразной прокси.
 
Одно дело это когда удаленщикам нужна база и всё, другое дело когда центральной нужны принтера которые недоступны, а желающих отправить печать на них много человек.
 
Верно ли я понял что такое решение имеет место быть ?
Буду рад услышать критику.
Всем заранее спасибо.

Всего записей: 359 | Зарегистр. 22-12-2007 | Отправлено: 13:16 25-05-2023
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Kernell32
Очень полезно - нарисовать схему, намного нагляднее. Да и в целом, полезно всегда поддерживать её актуальность.
failover - вряд ли нужен, лишнее усложнение, динамическая маршрутизация решит все большинство проблем
 


----------
В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 15:36 25-05-2023
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » отказоустойчивость сети


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru