Sziasztok!
Keresek 100 kHUF alatti OpenVPN képes routert. 20/20-as kapcsolaton kellene elvinnie site-to-site VPN-t.
Tudom, hogy (ezeken kérem ne rugózzunk):
- Miért ezt akarom, és nem más VPN megoldást.
- Erre a feladatra nem egy ilyen kategóriájú eszköz lenne az ideális, de aki közszférában dolgozik és hallott már KEF-ről és eszközbeszerzési stopról, tudja miért ilyet keresek.
Tapasztalatok érdekelnének. Első gondolatom Mikrotik RB450G volt, de Google alapján nem fogja bírni a sávszélt, és a RouterOS nem támogatja az OpenVPN-t UDP-n keresztül. Ha más nem, egyelőre egy Mikrotik RB1100AHx2 a nyerő.
Ötletek?
Üdv,
Gábor
- 9087 megtekintés
Hozzászólások
Esetleg valami kis fogyasztású gép? Nem tudom most mit lehet kapni, de router/tűzfal/VPN dologra én Atom procis alaplappal szerelt gépet használtam. Valami 60e kijött.
Szerk.: Ilyen házba szereltük, rendes méretű táppal, 2 hálókártyával.
http://hardverapro.hu/dl/uad/2012-01/1593252pic.jpg
- A hozzászóláshoz be kell jelentkezni
+1, ha nem muszáj "dobozos" megoldást választani.
- A hozzászóláshoz be kell jelentkezni
de nagyon egyetértünk :)
- A hozzászóláshoz be kell jelentkezni
B tervként javaslom: veszel egy HP microserver-t, és bele opcionálisan egy low-profile PCI express-es hálókártyát, rárakod a számodra legszimpatikusabb linux/bsd/stb. rendszert és bekonfigolod VPN gw-nek. Bőven 100 alatt kijösz, sőt ennyiből talán egy második is kijön hidegtartaléknak (nettó 100-ból biztosan).
- A hozzászóláshoz be kell jelentkezni
1100 AHx2 szerintem perpill a legjobb valasztas.
Mi is nyuzunk egy ilyen vasat, eddig semmi panaszunk nincs ra (kb 3-4 honapja lehet meg azthiszem).
--------------------------------------------------------------------------------------
Viacom Informatikai Kft. Egyedi fejlesztesu, felho alapu webhosting szolgaltatasok. Hureg, Lir, AS.
- A hozzászóláshoz be kell jelentkezni
Jo tipp, de sajnos Mikrotik NEM supportálja az OpenVPN-t. Ami van az nagyjából mûködik - és azt mondják elégedjünk meg ennyivel. Ha már OpenVPN és RB eakkor esetleg felraknék rá helyette linuxot, és használnám UDP-vel.
A másik tippem vmi atomos, v i3-as ITX, esetleg PC Engines féle VPN gyorsító kártyával.
- A hozzászóláshoz be kell jelentkezni
Ez is jó ötlet, köszi.
- A hozzászóláshoz be kell jelentkezni
He? Mi az, hogy nem supportálja? Megy az rendesen és stabilan.
Szerk:
Btw a 20/20-as linket még egy RB750GL is elvisz SHA-1 és aes128-cal, de lehet, hogy még az AES256-ot is elbírja
- A hozzászóláshoz be kell jelentkezni
olvasd el mégegyszer, mit írtam.
valamint ezt a thread-et is. Jelen állás szerint a következő dolgok nincsenek a Mikrotik féle implementációban (amik az originalban vannak):
- UDP support
- LZO support
- Route push support
- LDAP auth
- és még sokan mások
- A hozzászóláshoz be kell jelentkezni
Viszont engem a route push sokkal jobban zavar, mint a masik ketto.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
ha már van benne gyorsító chip, miért ne használnám tömörítésre is?
ha csak annyit nyerek vele, amennyit elvesztek az overhead-el (pedig sokkal többet) már megérte (volna).
- A hozzászóláshoz be kell jelentkezni
Nem azt mondtam, hogy a masik ketto nem hianyzik. Azt mondtam, hogy a route push jobban.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Nem lehet, hogy azota bekerult par dolog?
1 honapos RB750gl 2.38 firmware L4, es mukodik a route push. (O a client)
- A hozzászóláshoz be kell jelentkezni
ne a firmware, hanem a ROS verziót nézd. sajnos a changelog kb semmit nem jelent, simán nem írnak bele olyan dolgot, amit beleraktak/elvettek.
- A hozzászóláshoz be kell jelentkezni
5.11 ha jot neztem.
Nem changelogban lattam, hanem tapasztalatbol irtam. A mikrotik vpn klienskent funkcional, es 4db push route-t kap meg egy Debianos ovpn servertol.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
A jelen esetben ez nem is feltétlen probléma.
- A hozzászóláshoz be kell jelentkezni
De masnak ettol hianyerzete lehet.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Ez alapján nem viszi el: https://forum.openwrt.org/viewtopic.php?id=22323
És ott vannak még az említett implementációs hiányosságok.
- A hozzászóláshoz be kell jelentkezni
Jó, mi is ilyet használunk, de 100-ból nem jön ki.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
nettóban O.K.
- A hozzászóláshoz be kell jelentkezni
Igaz, a nettót néztem bruttónak. Sajnos bruttó a limit. Bár 1100AH még szűken belefér.
- A hozzászóláshoz be kell jelentkezni
Szia,
Bár senki nem vetette még fel a kérdést, de ha már site-to-site, és alacsony költség keret.. 100k a két oldalra összesen, vagy oldalanként van? (esetleg a másik site külön keretből élne?)
Ez csak az miatt lenne lényeges, mert egy vpn kapcsolatnak két oldala is van :)
Üdv,
LuiseX
- A hozzászóláshoz be kell jelentkezni
Ha esetleg gép lesz a vége, egy pontos megvalósítás ( OpenVPN konfig ) érdekelne. Nekem is fog kelleni, de még nem volt időm belemászni a témába.
- A hozzászóláshoz be kell jelentkezni
Linksys E4200 + tomato firmware
kisebb linksys is jó lehet, azokat nem ismerem, cpu-t kell megnézni
--
Gábriel Ákos
- A hozzászóláshoz be kell jelentkezni
+1
Elvileg még egy wrt54gl is jó, de ha sok feature megy még mellette, akkor könnyen elhasalhat a cpu miatt. Egy E4200nál meg erre nem nagyon kell figyelni.
Amúgy egy Microserver+Zentyal combo is jó ötlet, de egy célhardware szerintem stabilabb/gondozásmentesebb választás-.
--
"The only valid measurement of code quality: WTFs/min"
- A hozzászóláshoz be kell jelentkezni
http://en.wikipedia.org/wiki/SheevaPlug
Talán ő megfelelhet. Lényegesen erősebb vas mint egy router.
A nagyobb testvérén 2 gigabit ethernet van.
Innen lehet őket megvenni.
http://www.newit.co.uk/shop/categories.php
- A hozzászóláshoz be kell jelentkezni
Aki ebben gondolkodik, az olvassa el a következőt is: GuruPlug Server Plus : don't waste your money on it!
--
Légy derűs, tégy mindent örömmel!
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Pfsense + veszel hozzá egy Supermicro 1Us gépet, azokban már alapból van két gigabit port is.
- A hozzászóláshoz be kell jelentkezni
Ha managelheto kell, az nem lesz meg 100 alatt.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Kösz a válaszokat.
Alapvetően kerülni szeretném az összerakott gépeket/szervereket, mert az ország több pontjára kell kivinnem belőlük, és a hardware karbantartást minimalizálni szeretném. Ez lenne a legegyszerűbb a szoftveres oldalról egyébként, mert egy Linuxszal mindent megoldanánk.
100k csak a VPN-ek "távoli vége", a központban megoldott egy rendes szerver.
Tomato eddig nem volt képben nálam VPN szinten, bár régen nézegettem, de jó lehet. Kérdés, hogy találok-e alá olyan routert, ami támogatott, és elviszi 100%-os biztonsággal a 20/20-at.
- A hozzászóláshoz be kell jelentkezni
szvsz egy jól összeválogatott/összerakott mondjuk atomos gépet pont annyit kell karbantartani mint egy Linksyst v. RB-t. (semennyit)
Vagy veszel 2 db használt brand gépet, ha elhal az egyik, akkor ott a tartalék.
De ennyiért már használt 1 U magas 2 procis, 4 giga ramos, 2 diszkes szervert is kapsz 6-12 hó garral, ahol a HW karbantartás szintén nem nagyon merül fel, teljesítményileg meg szerintem nem kell részleteznem...
- A hozzászóláshoz be kell jelentkezni
+1 az Atomos gépre, pl. Intel Desktop Board D2500CC 2 gigabit LAN és 2 + 2 soros port. A rajt lévő GMA 3650 (PowerVR sgx545) video Linux támogatása egy tragédia, de ez egy routernél nem érdekes.
--
Légy derűs, tégy mindent örömmel!
- A hozzászóláshoz be kell jelentkezni
éppen most kaptam ajánlatot az egyik intel distributortól:
Intel S1200KP mobo
Kompakt ház+táp (uezen az áron van kompakt 1U ház is)
Intel i3 2120 CPU
1x2G DDR3 Ram
összesen ~105 000 nettó kisker áron
- A hozzászóláshoz be kell jelentkezni
Ez esetben bocs, hogy megkérdezem, de miért pont openvpn, azért csak kihozunk valami brand UTM-et neked 100ból.. . Főleg ha lesz egy pár... ..
- A hozzászóláshoz be kell jelentkezni
Azért, hogy a több telephely és azok több zónái összekötésénél ne kelljen sok tunnelt kihúzni. És mert Layer2-t szeretnék csinálni vele.
- A hozzászóláshoz be kell jelentkezni
Akkor érdemes lenne ezt is megnézni: http://biztributor.hu/arubavirtualbranchnetwork
- A hozzászóláshoz be kell jelentkezni
Ismerem. Ha 100k alatt idehozol mindent hozzá, tiéd a biznisz :) De akkor igazán nagylelkű jótékonysági szervezet vagy.
- A hozzászóláshoz be kell jelentkezni
Bérelt vonalak lesznek?
- A hozzászóláshoz be kell jelentkezni
Igen.
- A hozzászóláshoz be kell jelentkezni
HP Microserver winyó nélkül, egy pendriveról futtatott Linuxxal. 100k-ből 2 is kijön, és a teljesítménye mérföldekkel jobb, mint egy kis routernek.
- A hozzászóláshoz be kell jelentkezni
Pont ezt mondtam én is, ráadásul helyi hidegtartalék is simán kijön az árából, a cseréhez pedig nem kell mérnök (tápkábel és 1-2 UTP, de azokat meg lehet jelölni pl. szigszalaggal), egy talpraesetteb általános iskolás megoldja :)
- A hozzászóláshoz be kell jelentkezni
Az ötlet tényleg jó, de még mindig nem annyira gondozásmentes, mint egy "egyberouter". És ez fontosabb szempont most nekem, mint a teljesítmény, ha kijön belőle OVPNen a 20/20.
Szerk: csak ahogy nézem a kis vasak OVPN teljesítményét, valszeg marad ez a megoldás, mert nem fog kijönni belőlük a 20/20...
- A hozzászóláshoz be kell jelentkezni
Nekem van egy TP-Link 1043-as pl., a CPU terhelési grafikonból nézve a max. teljesítménye úgy 15-20 Mbit/s lehet OpenVPN-el, de csak egy irányban, szóval mondjuk olyan 8/8-at elbírna. Ebben egy 400MHz-es Atheros van, szóval ilyen MIPS-szerű procis kis routerekből kéne vagy 1GHz-es kb, de amikor utoljára néztem, a 680MHz-esek is 30-40 ezer Forint körül voltak (most megnéztem, egy Netgear WNDR3700 31000 Ft).
A Microserverhez meg csak kell egy pendrive, meg egy PCI-E hálókártya, ez bruttó 50 ezerből kijön.
- A hozzászóláshoz be kell jelentkezni
De mégis mit kellene gondozni rajta?
Rávarrsz pl. egy ubuntu lts-t / centos-t pendrive-ra readonly mount-olva, már ha nem kell log. Ha sebezhetőség van kernel / iptables / openvpn csomagokban akkor remount rw és frissíted. Áramszünet miatt nem sérül a "disk", szóval ezzel nem lesz gond. Ennyi gondozást pedig egy gyári router is igényel.
- A hozzászóláshoz be kell jelentkezni
Egy rendes gep hardvere sokkal problemasabb mint egy celhardver ami egy darab integralt lap. Kabelek, tap, ventillator... egy csomo minden tonkremehet a gepben, ami kihatassal van a mukodesre. Egy switch/router-ben ellenben ezeknek az alkatreszeknek a tizede nem talalhato meg, vagy sokkal kevesbe serulekeny.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
A modern nagy teljesítményű routerek semmivel sem egyszerűbbek mint egy minimalista PC.
Tap, alaplap, ventik, valamilyen tárolóegység (flash) általában van az ilyen routerekben. Több a microserverben sem lenne. Ráadásul a keretből vehetsz kettőt és ha lehal az egyik akkor van azonnal spare. Ha a 100k-s routered hal meg, akkor csak lesés van amíg nincs csere. Az alkatrész is drágább, és ha már nem gazdaságos javítani, akkor kezdheted megint elölről a dolgot, szenvedhetsz új szoftverrel, stb., míg a PC alapú megoldás könnyebben migrálható új hardverre.
Ha nagyobb lenne a kereted akkor én is a céleszköz mellett érvelnék, azonban ebben az esetben a PC-nek rengeteg előnye van.
- A hozzászóláshoz be kell jelentkezni
Node a Microserver azért csak szervernek készült, amúgy az is csak 1 lap+1 táp, csak a 4 winyóhely miatt akkora, amekkora. Ventillátor mondjuk tényleg lehalhat benne, de az nagyobb routerekben is van.
- A hozzászóláshoz be kell jelentkezni
muhaha. tényleg így megbíznál egy ~30K-ba kerülő dobozba, amiből a táp kb 7e, a ház másik 7e, a ram meg 4-5e ?
marad durván 10e az alaplapra. szervernek készült? :-)
- A hozzászóláshoz be kell jelentkezni
Miért, egy "nagy" szerver alaplap mitől "szerverebb"? Azon kétszer forrasztják át az alkatrészeket?
Amúgy meg rá van írva, hogy server :D
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Pár hete halt meg egy IBM x3400-as szerver alaplap, a kondik miatt :)
Olyan 5-6 éves volt. Ebben a Microserverben inkább a kis 4cm-es ventillátor fog lehalni legelőször, szerintem. Az meg viszi majd a tápot. De hogy mikor, azt ki tudja...switchekben is egész sokáig szokták húzni ezek a kis ventillátorok.
- A hozzászóláshoz be kell jelentkezni
"Egy switch/router-ben ellenben ezeknek az alkatreszeknek a tizede nem talalhato meg, vagy sokkal kevesbe serulekeny."
SOHO kategória szerintem nagyobb lutri, mint egy pc.
- A hozzászóláshoz be kell jelentkezni
Összességében én is maradtam a HP microservernél.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Mint vas, átflashelve? Mert alapból nem tud OpneVPN-t.
- A hozzászóláshoz be kell jelentkezni
Azt hittem nem feltétlen kell openvpn.
- A hozzászóláshoz be kell jelentkezni
Egyébként mi baj lenne az OpenVPNnel ?
- A hozzászóláshoz be kell jelentkezni
Ubiquity Routerstation Pro + OpenWRT? ;)
http://www.ubnt.com/rspro
- A hozzászóláshoz be kell jelentkezni
Kb. az RB450G-vel van pariban, bár több a RAM. Mivel az OVPN úgyis prociból megy, valszeg sokkal többet nem jelent.
- A hozzászóláshoz be kell jelentkezni
ha egy ilyet is beletesz, az üthet.
- A hozzászóláshoz be kell jelentkezni
linken:
Since OpenVPN runs in user-space, it is bcopy() bound. (Each packet makes several trips across the User-space/Kernel-space boundary.)
You probably won't see the performance gains you'd hoped for. As a suggestion, try ipsec instead of openvpn.
- A hozzászóláshoz be kell jelentkezni
Hmmm. CSak sajnos ezt írják:
"Open VPN performance notes which may be useful
Since OpenVPN runs in user-space, it is bcopy() bound. (Each packet makes several trips across the User-space/Kernel-space boundary.)
You probably won't see the performance gains you'd hoped for. As a suggestion, try ipsec instead of openvpn. "
- A hozzászóláshoz be kell jelentkezni
Annyit viszont ér, hogy egyet kipróbálj, mekkora sávszélt bír!
Annyit tudok mondani, hogy nálam ADSL-en van egy RSPRO.
Kb. 3Mbit-nyi forgalomnál 5-10% körüli cpu használatot láttam a muninban róla.
(Jah, igen: Van owrt-be munin plugin is! ;-) )
Szerintem routernek a létező legbarátságosabb jószág a kategóriájában!
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Ha nem a microtik akkor én valamilyen pc alapú megoldásra szavaznék free tűzfalos, astaro (sophos), pfsense, untangle, zentyal. Mert sokmindenre tudod még használni. 100K ért már kiszolgálót is "kapsz". Az astaro nekünk nagyon bevált, bár az nem ez az ár de a szoftver része elég jó.
- A hozzászóláshoz be kell jelentkezni
Érdemes a Soekris cuccait is megnézni. Van nekik remek gyorsító kártyájuk is, ami BSD-k alatt meg lehet sokszorozni a hálózati VPN-es kraftot.
- A hozzászóláshoz be kell jelentkezni
http://www.dd-wrt.com/wiki/index.php/OpenVPN
egyebkent pedig:
http://lmgtfy.com/?q=wrt+openvpn
innentol arukeresu.hu, argep.hu es tarsai.
egyebkent microtik, soekris, stb, is tokjo, csak azt kell eldontened, hogy milyen kategoriaju eszkozt akar, es milyen kapacutasut.
- A hozzászóláshoz be kell jelentkezni