сеть + интернет + удаленные офисы (Корпоративная сеть с раздачей интернета удаленным офисам)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

swepper
Сообщения: 6

сеть + интернет + удаленные офисы

Сообщение swepper »

вообщем тут даже больше не проблема а помощь в реализации задачи и практические советы нужны.
в ближайшей перспективе появится сервер, простейшей конфигурации:
проц. Pentium E6600 3.06 ГГц
мать. MSI MS-7592 G41M-P26
память. SAMSUNG DDR-III 2Gb
хард. HDD 1 Tb Western Digital
его планируется поставить в головном офисе, в котором он минимально на первоначальном этапе должен раздавать интернет от провайдера. В недалекой перспективе, к нему нужно будет подключить 2 других дополнительных офиса по внутренней сети провайдера, и сделать так что бы основной интернет они получали от того самого сервера.
в данный момент 2 других офиса уже имеют сервера, получают интернет от того же провайдера и локально его раздают.
связка описанная выше с раздачей интернета делается для уменьшения финансовых затрат фирмой и для получения простейшей общей сети для всех офисов.
вопросы технического характера:
в первую очередь стоит первый вопрос выбора системы на главном сервере, что лучше.. выбор стоит между Ubuntu server, и Debian.
следующий вопрос это само собой, контроль работы пользователей всех 3-х сетей в интернете. опять же какую Биллинговую систему лучше...
варианты были такие: Stargazer, Squid, NeTAMS... никаких других хороших вариантов пока в голову не приходило, но и у этих есть свои нюансы... например то что в STG нельзя сделать фильтрацию по определенным сайтам, нет нормальной веб админки, нельзя посмотреть статистику посещаемых ресурсов., у NetTams примерно такие же проблемы, за исключением того что там есть веб морда. а у сквида подсчет идет только по 80 порту, следовательно клиент банки, почта и т.д. идет лесом.... да и клиент банки через прокси сервер некоторые так просто не запустишь... все это из базовых связок, может быть и есть какие то варианты которые сочетают в себе то что именно нужно, хотелось бы их услышать.
ну и некоторые моменты практической части.
сеть основного офиса, 192.168.20.* подсеть
сеть дополнительного офиса 1: 192.168.25.* подсеть
сеть дополнительного офиса 2: 192.168.27.* подсеть
провайдер в своей внутренней сети выдает адреса из 10.0.*.* подсети
+ динамический айпишник когда подключается через впн провайдера к интернету (но нам это я так понимаю не понадобится)
т.е. получается что бы основной сервер, подключаясь к интернету, и внутренней сети провайдера, раздавал интернет серверам №1 и №2, которые те в свою очередь подключены по шифрованному VPN каналу к тому самому основному серверу, и получая от него интернет раздают его во внутреннюю локалку.
в будущем: делегированная различными правами Samba шара на сервере, и небольшой корпоративный сайт, но это скажем так к слову, с этим думаю разберусь и сам....:)))
и при наличии всех выполненных подключений компьютеры автоматически получают IP адреса, работают, в соответствии с условиями описанными на сервере, в интернете и видят компьютеры других офисов в сетевом окружении....
понимаю что некоторые вопросы по сути банальны, и в некоторых случаях типичны, но тема достаточно длинная и всю эту работу фактически можно разбить на несколько этапов которые я примерно постарался описать выше, на которых кокраз в процессе и потребуется сама помощь......
P.S. сам лично не особо много знаю из области администрирования линукса, и возможно в каких то местах даже чайник, но есть желание и интерес убрать эти пробелы... модераторам сильно палками прошу не бить если что то похожее доступно через поиск, просто многие аналогичные задачи которые нашлись чем то всеравно отличались... поэтому и решил создать данную обобщающую тему.... :blush:
Спасибо сказали:
Аватара пользователя
SemKA
Сообщения: 114
ОС: CentOS, Fedora, Ubuntu

Re: сеть + интернет + удаленные офисы

Сообщение SemKA »

коммерческие биллинговые системы тоже рассматриваете?
Спасибо сказали:
swepper
Сообщения: 6

Re: сеть + интернет + удаленные офисы

Сообщение swepper »

в том и дело что если бы можно было рассматривать платные биллинги, то половина этих вопросов отпали бы сами по себе...
а тут приходится соображать из того что свободнорасп-ространяемое....
да забыл пояснить: размеры офисов примерно такие: основной офис 30 машин, первый и второй примерно по 20 машин. поэтому даже демо версии коммерческих проектов, с ограничением от 3-х до 18, подключений автоматически не подходят....
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: сеть + интернет + удаленные офисы

Сообщение alex_suse »

Однозначного ответа не будет, слишком много переменных.
Например вот так.
Если юзера не прыгают с машины на машину, то дать статику и завернуть на прозрачный squid 80-й порт. По ip теперь можно снимать статистику, туда же прикрутить squidGuard.
Остальное запретить кроме особых случаев, тот же банк-клиент пойдет напрямую через forward в iptables, так ли уж важно сколько он съест траффика? Для отчетности хватит и записи в ulog, можно туда и mysql прикрутить для красоты. Почту всю гнать только через свой сервак с соотвествующими фильтрами, проверками и т.д., реализация от своего домена и в худшем случае со сбором с различных внешних ящиков, надо смотреть... а так это сферический конь в ваккуме.
Спасибо сказали:
leksstav
Сообщения: 331

Re: сеть + интернет + удаленные офисы

Сообщение leksstav »

Как насчет связки squid+sams+netacct-mysql ?
Если пользуны прыгают по компам, то пробуйте раздавать через OpenVPN
squid+netacct-mysql+OpenVPN+самописные крипты
Спасибо сказали:
swepper
Сообщения: 6

Re: сеть + интернет + удаленные офисы

Сообщение swepper »

Если юзера не прыгают с машины на машину

пользователи не прыгают, хотя хотелось бы и предпологать такую возможность...
пробуйте раздавать через OpenVPN

не хотелось бы ещё каждую клиентскую машину сажать на доп. соединение.... хотя мне правда тут что то немного непонятен сам механизм работы в данном случае тогда.... хотелось бы уточнить?

squid+netacct-mysql+OpenVPN+самописные крипты

интересная связка.... не совсем понимаю для чего тут сквид, он считает http трафик, netacct-mysql весь остальной ???
и что в роли самописных криптов может понадобиться?....
и ещё паралельный вопрос, кто какую в данном случае сборку порекомендует? ubuntu или debian или это не принципиально важно?...
ъграфика по сути не там не там не нужна, рулиться все естественно консолью будет
Спасибо сказали:
leksstav
Сообщения: 331

Re: сеть + интернет + удаленные офисы

Сообщение leksstav »

swepper писал(а):
24.10.2011 10:14
Если юзера не прыгают с машины на машину

пользователи не прыгают, хотя хотелось бы и предпологать такую возможность...
пробуйте раздавать через OpenVPN

не хотелось бы ещё каждую клиентскую машину сажать на доп. соединение.... хотя мне правда тут что то немного непонятен сам механизм работы в данном случае тогда.... хотелось бы уточнить?

squid+netacct-mysql+OpenVPN+самописные крипты

интересная связка.... не совсем понимаю для чего тут сквид, он считает http трафик, netacct-mysql весь остальной ???
и что в роли самописных криптов может понадобиться?....
и ещё паралельный вопрос, кто какую в данном случае сборку порекомендует? ubuntu или debian или это не принципиально важно?...
ъграфика по сути не там не там не нужна, рулиться все естественно консолью будет


Сборка, это дело вкуса кто на чем привык работать. Все дистрибутивы хороши в принципе.

netacct-mysql это такая приблуда котрая сидит на порту считает все пакеты проходящие независимо от протокола делит на ip адреса и складывает все это дело в мускул. Точность подсчета большая.

В одной организации где, я как то работал стояла задача такого вида.
Пользуны прыгали по машинам, необходимо было считать трафик по пользователям по всем протоколам, ограничивать людей в плохих сайтах, и скачиваемых файлах.
netacct-mysq у меня считал трафик, OpenVPN client стоял на каждом компе, пользователь вводил имя и пароль после чего получал заранее отведенный для него ip-адрес из подсети VPN и выходил в интернет. Скрипты самописные нужны для заведения пользунов под OpenVPN и.т.д.
squid был в качестве прокси, а с помощью sams я управлял сквидом. На первый взгляд система сложная, но работала стабильно и просто.
При создании этого решения была проблема только в установке netacct-mysq, под слакой все работало хорошо, но я хотел настроить все под OpenSUSE 11.4 пришлось под mysql собирать пакеты самостоятельно.
Спасибо сказали: