2-а провайдера pppoe + static ip (Техническое решение для ps-router Centos 5.3)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Smokyko12
Сообщения: 6

2-а провайдера pppoe + static ip

Сообщение Smokyko12 »

Собственно подскажите как реализовать. Задача в том чтобы исходящий трафик шел по статике а входящий по DSL.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: 2-а провайдера pppoe + static ip

Сообщение danger08 »

Smokyko12 писал(а):
17.08.2009 15:48
Собственно подскажите как реализовать. Задача в том чтобы исходящий трафик шел по статике а входящий по DSL.

Точно так, как вы хотите - не получится.
Можно организовать исходящие только по одному каналу (промаркировав меткой исходящий трафик и создав правило роутинга, у которого критерий - ваша метка).
А вот входящие до вас будут добираться (по какому каналу) - решит отправляющий вам данные внешний хост, и маршрутизаторы, стоящие между им и вами. Исходя из каких-то своих критериев, они организуют к вам маршрут (лежащий через один из ваших каналов), и повлиять на решение вы не сможете.

Единственным выходом вижу организация типа VPN-сервера на стороне, и пускать трафик через него. Тогда сами сможете управлять, какие каналы как задействовать (выбирать нужный вам канал).
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Smokyko12
Сообщения: 6

Re: 2-а провайдера pppoe + static ip

Сообщение Smokyko12 »

А можно про VPN-сервак поподробней... Всё равно не совсем понимаю как можно разделить 2-а провайдера, но чтобы они работали одновременно. Есть одна фича на нашем ps-router'е - 4-ёх портовая сетевушка. 3-и порта уже задействовано под лок. сетку и статику провайдера.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: 2-а провайдера pppoe + static ip

Сообщение danger08 »

Smokyko12 писал(а):
18.08.2009 08:49
А можно про VPN-сервак поподробней...

Самый простой вариант такой:
- Поднимаете на стороннем хосте VPN-сервер (например, OpenVPN). На шлюзе делаете так, чтобы канал со статикой использовался для исходящих - для этого прописываете единственный шлюз по умолчанию - хост с openvpn-сервером через интерфейс статики. В общем, нужно добиться, чтобы исходящие шли через статику, причем шлюзом был хост, на котором стоит vpn-сервер;

- Настраиваете маршрутизацию на хосте с vpn-сервером (разрешаете форвардинг с/на ваш шлюз, висящий на статике). Настраиваете трансляцию адресов (SNAT), чтобы выдавать все запросы клиентского шлюза за свои собственные;

- Через adsl-линк поднимаете vpn-подключение к vpn-серверу, потом на vpn-сервере добавляете правило роутинга, чтобы весь трафик предназначенный вашему шлюзу-клиенту, шел через установленное vpn-подключение. Этим вы добьетесь, что входящие от vpn-сервера вам будут приходить через adsl.

- Отключить rp_filter на шлюзе-клиенте (опционально), чтоб не сбивать его с толку особенностями нашей схемы роутинга.

Если все сделано правильно, то запросы к внешним хостам будут делаться через vpn-сервер через статику; приходить ответы на запросы через adsl.
Для внешнего хоста в качестве клиента будет видеться vpn-сервер, а не ваш шлюз (будет работать NAT).

Smokyko12 писал(а):
18.08.2009 08:49
Всё равно не совсем понимаю как можно разделить 2-а провайдера, но чтобы они работали одновременно.

Вопрос, реально ли оно вам нужно? Именно разделение типов трафика по провам. Потому что, балансировка и всякие там failover делаются несколько по-другому.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: 2-а провайдера pppoe + static ip

Сообщение Alex2ndr »

Если вся эта система придумана только для экономии денег (например там входящие на статике дорогие и тд.), то вариант с впн серваком вам может влететь в копеечку ( аренда сервера в colocation и его трафик будут нормально стоить ).
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: 2-а провайдера pppoe + static ip

Сообщение danger08 »

Alex2ndr писал(а):
18.08.2009 22:53
Если вся эта система придумана только для экономии денег (например там входящие на статике дорогие и тд.), то вариант с впн серваком вам может влететь в копеечку ( аренда сервера в colocation и его трафик будут нормально стоить ).

Да, и я про то же (что недешево может встать), но раз человеку надо...

Хотя необязательно colocation, dedicated и т.п. - можно договориться с провайдером vps, чтобы разрешил использование виртуальных устройств (в OpenVZ/Virtuozzo для ноды грузился TUN/TAP модуль ядра). Тогда получится обойтись виртуальным сервером, но не факт, что удастся договориться с хостинг-провайдером насчет дополнительных модулей.
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Smokyko12
Сообщения: 6

Re: 2-а провайдера pppoe + static ip

Сообщение Smokyko12 »

danger08 писал(а):
18.08.2009 21:47
Smokyko12 писал(а):
18.08.2009 08:49
А можно про VPN-сервак поподробней...


- Поднимаете на стороннем хосте

почему VPN-сервер должен быть обязательно сторонним,... могу ли я поднять на этом же ps-router'e OpenVPN и ещё несколько фиртуальных интерфейсов? как вообще они себя будут вести на одном хосте?
Продлема в том что я предлогал уже выделить отдельный комп для данных целей, но получил отказ!

Данная заморочка связана именно с экономией денег... DSL -анлим, static - ппц дорогая... но если обойтись хостом который являеться сейчас шлюзом со статики то будет очень большая экономия.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: 2-а провайдера pppoe + static ip

Сообщение danger08 »

Smokyko12 писал(а):
19.08.2009 17:33
danger08 писал(а):
18.08.2009 21:47
Smokyko12 писал(а):
18.08.2009 08:49
А можно про VPN-сервак поподробней...


- Поднимаете на стороннем хосте

почему VPN-сервер должен быть обязательно сторонним,... могу ли я поднять на этом же ps-router'e OpenVPN и ещё несколько фиртуальных интерфейсов?

Хост на стороне нужен для того, чтобы организовать взаимодействие с внешними ресурсами через один канал.

Попробую объяснить "на пальцах". Внешние хосты в Сети всегда будут слать ответ по тому маршруту, по которому пришел запрос. Им наплевать, что у вас два канала, и вы предпочитаете пускать исходящие на одном, а входящие ждать на другом. Поэтому делается VPN-сервер на стороне, и пускается весь трафик через него (VPN-сервер по внешнему каналу и отправляет, и получает данные с внешних хостов), "раскидывая" данные с внешних хостов для вас, по нужным маршрутам в соответствии с вашими настройками (например, вы ему принудительно "скажете": входящие для шлюза всегда отправлять по adsl).

Smokyko12 писал(а):
19.08.2009 17:33
но если обойтись хостом который являеться сейчас шлюзом со статики

Это не имеет смысла :rolleyes:
Блогосайт - http://www.fateyev.com
Спасибо сказали: